O que é o DFARS? Definição, conformidade e mais informações

O que é o DFARS e de que forma afeta os fornecedores que vendem ao governo dos EUA?

O que é o DFARS? Definição, conformidade e mais informações

«Oh não, mais um acrónimo…»

No universo regulamentar, existem muitos acrónimos e nem sempre é fácil mantê-los sob controlo. RoHS, REACH, DFARS, TSCA… a lista cresce à medida que são implementados novos regulamentos todos os anos. 

Desta vez, vamos analisar o DFARS em detalhe.

O que é o DFARS?

O acrónimo DFARS significa Defense Federal Acquisition Regulation Supplement.

O que representa? Um conjunto adicional de regulamentos que o Departamento de Defesa dos Estados Unidos (DoD) acrescentou à Federal Acquisition Regulation (FAR). A FAR é um conjunto geral de regras direcionadas às aquisições e aprovisionamento governamentais, implementado nos anos 80. O DFARS surgiu mais tarde como adenda à FAR, detalhando os requisitos específicos para aquisições ligadas ao setor da defesa. Em resumo, o DFARS regula a forma como o governo dos EUA adquire bens e serviços para fins militares ou de defesa. 

Qual é o objetivo do DFARS?

De acordo com o Acquisition.gov, o principal objetivo do DFARS é adquirir bens e serviços de qualidade que satisfaçam as necessidades dos utilizadores, proporcionando melhorias mensuráveis na capacidade de missão e apoio operacional, sempre a um preço justo e razoável. Além disso, o DFARS existe para gerir os investimentos dos Estados Unidos em tecnologias, programas e apoio ao produto necessários para cumprir a estratégia de segurança nacional e apoiar as Forças Armadas do país. 

Se recuarmos até aos anos 80, percebemos como e porquê estes regulamentos surgiram. Em 1 de abril de 1981, a FAR substituiu a Federal Procurement Regulation (FSR), com o objetivo de consolidar as regulamentações de aprovisionamento governamental num só documento abrangente. A FAR cobre desde o planeamento de aquisições e tipos de contrato a normas de segurança ambiental, propriedade intelectual e muito mais. No entanto, o Departamento de Defesa rapidamente identificou um conjunto próprio de complexidades — como tecnologias sensíveis e preocupações de segurança nacional — relativo às aquisições na área da defesa. Daí nasceu o DFARS. 

Hoje, o DFARS é atualizado continuamente para responder a desafios modernos, como a cibersegurança, bem como à evolução constante da segurança nacional e das práticas de aprovisionamento. Entre os principais objetivos do DFARS destacam-se:

  • Segurança nacional
  • Aprovisionamento justo e competitivo
  • Alinhamento com políticas nacionais
  • Garantia de qualidade e responsabilização 
dfar compliance regulations

Quem é afetado pelo DFARS?

O DFARS abrange uma vasta gama de intervenientes, desde empresas contratadas diretamente pelo Departamento de Defesa dos EUA até subcontratados e prestadores de serviços de apoio. Entre os mais afetados estão os contratados de defesa — incluindo fabricantes de equipamentos militares, fornecedores de serviços de IT, entre outros. Subcontratados e fornecedores poderão também sentir a influência do DFARS ao longo da cadeia de abastecimento, sobretudo quando os contratados principais impõem cláusulas DFARS específicas. Outros grupos afetados incluem as equipas jurídicas e de conformidade, gestores de programas e auditores das empresas contratadas.

Para além dos intervenientes, o DFARS tem impacto direto em diversos setores estratégicos, nomeadamente:

  • Aeronáutica e Defesa
  • IT e Cibersegurança
  • Indústria e Engenharia
  • Construção e Infraestruturas
  • Logística e Gestão da Cadeia de Abastecimento
  • Consultoria

Que bens, serviços e materiais abrange o DFARS?

Equipamento militar

Todos os bens e materiais usados na fabricação de equipamento militar estão sujeitos aos regulamentos DFARS. Isto inclui veículos militares, armamento, aeronaves, material médico, equipamentos de comunicação e muito mais. Tal diversidade implica a utilização de uma ampla variedade de materiais — todos eles regulados e sujeitos a normas específicas estipuladas pelo DFARS. 

Por exemplo, o DFARS 252.225-7009 regula a aquisição de certos metais, garantindo uma origem responsável e alinhada com as necessidades de segurança nacional. Inclui metais especiais como titânio, tântalo e tungsténio, entre outros. Outro exemplo é o DFARS 252.225-7030, que reflete o compromisso do governo dos EUA em proteger a integridade e segurança da cadeia de abastecimento de produtos de aço essenciais para a produção de defesa — incluindo chapa de aço de carbono, liga e blindagem, bem como a proibição de determinados produtos de aço de origem estrangeira.

Tecnologia e Cibersegurança

Ao falar de equipamento militar, as primeiras referências são geralmente armas e veículos. No entanto, a tecnologia, o software e a cibersegurança são ferramentas igualmente críticas para a segurança nacional — e sim, também são abrangidas pelo DFARS. Estas regulamentações abordam aspetos de cibersegurança e propriedade intelectual, combatendo ameaças cibernéticas para além dos materiais físicos e peças industriais. 

Por exemplo, empresas que fornecem programas informáticos ou serviços de cibersegurança aos militares têm de cumprir normas de segurança específicas, incluindo a proteção de informação sensível — o mesmo se aplica a operadores de telecomunicações que prestam serviços de comunicação ao DoD.

Controlled Unclassified Information (CUI)

Estreitamente associado à cibersegurança, o CUI (Controlled Unclassified Information) refere-se a informação não classificada, mas que exige proteção. Pode tratar-se de informação sensível relativa à segurança nacional, privacidade e outros domínios críticos. 

O DFARS inclui cláusulas específicas para a proteção do CUI, como a DFARS 252.204-7012, que obriga os contratados a proteger informação classificada como CUI no contexto da defesa. Para tal, devem ainda implementar medidas de segurança detalhadas na publicação especial 800-171 do National Institute of Standards and Technology (NIST) referente ao CUI.

Como manter a conformidade com o DFARS 

Seja contratante principal, subcontratado ou integrando qualquer etapa da cadeia de abastecimento, manter a conformidade com o DFARS é essencial tanto para a segurança nacional como para o sucesso da empresa. A não conformidade pode resultar em rescisão de contratos, penalizações financeiras impostas pelo governo, consequências legais e danos reputacionais. 

Há várias formas de assegurar a conformidade da empresa com o DFARS, incluindo a realização de uma autoavaliação, o recurso a consultoria especializada ou a utilização de uma plataforma de gestão de risco na cadeia de abastecimento como a Z2Data – sim, somos nós! Independentemente do setor, a nossa plataforma flexível, integrada e colaborativa pode ajudar a cumprir os requisitos de conformidade, assim como apoiar noutras áreas como cadeia de abastecimento, gestão de risco, Supplier Insights e muito mais. 

Se não utiliza uma plataforma nem um consultor, e pretende realizar uma autoavaliação internamente, é fundamental consultar a NIST Special Publication 800-171A: Assessing Security Requirements for Controlled Unclassified Information. Embora seja uma opção mais acessível, alertamos que se pode tratar de um processo moroso e complexo sem os recursos adequados, levando entre seis e onze meses para alcançar a conformidade total. Será também necessário um plano meticuloso para garantir a manutenção e monitorização contínua da conformidade. 

Explorar mais Insights Z2Data

Procura mais recursos e artigos sobre cadeia de abastecimento, conformidade ou aprovisionamento? Explore o blogue Z2Data Insights e descubra outros conteúdos sobre regulação, obsolescência, novidades dos semicondutores e muito mais.

Ler agora