DFARS nedir? Tanımı, Uyumluluk ve Daha Fazlası

DFARS nedir ve ABD hükümetine satış yapan tedarikçileri nasıl etkiler?

DFARS nedir? Tanımı, Uyumluluk ve Daha Fazlası

“Ah, yine bir başka kısaltma…”

Mevzuat söz konusu olduğunda, karşımıza sayısız kısaltma çıkıyor ve bunları takip etmek her zaman kolay olmuyor. RoHS, REACH, DFARS, TSCA… Her yıl hayata geçen yeni düzenlemelerle bu liste daha da uzuyor. 

Bu sefer DFARS’ı ele alıyoruz, gelin birlikte inceleyelim. 

DFARS nedir?

DFARS kısaltması, Defense Federal Acquisition Regulation Supplement’ın (Savunma Federal Satın Alma Mevzuatı Eki) İngilizce adının baş harflerinden oluşur.

Peki tam olarak nedir? Amerika Birleşik Devletleri Savunma Bakanlığı'nın (DoD) Federal Acquisition Regulation (FAR) mevzuatına eklediği özel bir düzenleyici çerçevedir. FAR, 1980’lerde uygulamaya geçen ve devlet satın alma ve tedarik süreçlerine yönelik genel kuralları koyan bir sistemdir. DFARS ise daha sonra eklenmiş, savunmayla ilgili satın almalara yönelik özel gereklilikleri belirten bir mevzuat olarak FAR’ı tamamlamıştır. Kısacası, DFARS ABD hükümetinin askeri ya da savunma amaçlı mal ve hizmet satın alma süreçlerini düzenler. 

DFARS’ın amacı nedir?

Acquisition.gov’a göre, DFARS'ın temel amacı; kullanıcı ihtiyaçlarını karşılayan, görevin etkin şekilde yerine getirilmesine ve operasyonel desteğe ölçülebilir katkı sağlayan, kaliteli malzeme ve hizmetlerin adil ve makul maliyetlerle tedarik edilmesidir. Ayrıca, DFARS, Birleşik Devletler’in ulusal güvenlik stratejisini destekleyecek teknolojiler, programlar ve ürün desteğine yönelik yatırımlarının yönetilmesini sağlamak ve ABD Silahlı Kuvvetleri’ni desteklemek için var olmuştur. 

80’li yıllara dönersek, bu düzenlemelerin nasıl ortaya çıktığını ve amacını görebiliriz. 1 Nisan 1981’de, Federal Procurement Regulation (FSR) yerine, kamu tedariki için kapsamlı bir düzenleyici çerçeve oluşturmak amacıyla FAR hayata geçirildi. FAR; satın alma planlamasından sözleşme türlerine, çevre ve güvenlik standartlarından fikri mülkiyete kadar pek çok alanı kapsıyordu. Ancak Savunma Bakanlığı, savunma ile ilgili tedariklerde hassas teknolojiler ve ulusal güvenlik gibi ek karmaşıklıkların bulunduğunu hızlıca fark etti. Bu nedenle DFARS ortaya çıktı. 

Bugün DFARS, siber güvenlik başta olmak üzere ulusal güvenlik ve kamu tedarik uygulamalarındaki gelişmelere uygun olarak sürekli güncellenmektedir. Başlıca amaçlarından bazıları şunlardır:

  • Ulusal Güvenlik

  • Adil ve Rekabetçi Tedarik

  • Ulusal Politika ile Uyum

  • Kalite Güvencesi ve Hesap Verebilirlik

dfar compliance regulations

DFARS kimleri etkiler?

DFARS, ABD Savunma Bakanlığı ile doğrudan sözleşmesi olan şirketlerden taşeronlara ve destek hizmetlerine kadar geniş bir paydaş kitlesini etkiler. Savunma yüklenicileri—askeri ekipman üreticileri, BT hizmet sağlayıcıları ve benzerleri—en doğrudan etkilenen gruptur. Alt yükleniciler ve tedarikçiler de, özellikle ana yükleniciler belirli DFARS maddelerini uygulatıyorsa, tedarik zinciri boyunca DFARS'ın etkisini hissedebilir. Bunun dışında, sözleşmeli şirketlerin hukuk ve uyumluluk ekipleri, program yöneticileri ve denetçiler de ilgili gruba dahildir.

Paydaşların ötesinde, DFARS birkaç kilit sektörü de doğrudan etkiler;

  • Havacılık & Savunma

  • BT & Siber Güvenlik

  • Üretim & Mühendislik

  • İnşaat & Altyapı

  • Lojistik & Tedarik Zinciri Yönetimi

  • Danışmanlık

DFARS hangi mal, hizmet ve materyalleri kapsar?

Askeri Ekipman

Askeri ekipman üretiminde kullanılan tüm malzeme ve ürünler DFARS düzenlemelerine tabidir. Buna askeri araçlar, silahlar, uçaklar, tıbbi malzemeler, iletişim ekipmanları ve daha fazlası dahildir. Bu ürünlerin üretiminde gerekli olabilecek tüm materyaller de DFARS sayesinde belli düzenlemelere uymak zorundadır. 

Örneğin, DFARS 252.225-7009 bazı metallerin tedarik edilmesini yöneterek bunların ulusal güvenlik ihtiyaçlarını karşılayacak şekilde sorumlu biçimde temin edilmesini şart koşmaktadır. Buna titanyum, tantalyum ve tungsten gibi özel metaller de dahildir. Diğer bir örnek ise DFARS 252.225-7030; bu madde, savunma sanayisinde kullanılan temel çelik ürünlerinin tedarik zincirindeki bütünlüğünü ve güvenliğini korumaya yönelik ABD hükümetinin kararlılığını yansıtır. Karbon, alaşımlı ve zırh çeliği levhalar ile bazı yabancı menşeli çelik ürünlerinin kullanımına getirilen yasaklar bu kapsamda değerlendirilebilir.

Teknoloji & Siber Güvenlik

Askeri ekipman dendiğinde akla genellikle silahlar ve araçlar gelse de, teknoloji, yazılım ve siber güvenlik unsurları da ulusal güvenlik açısından en az onlar kadar önemlidir ve evet, DFARS bu alanları da düzenler. Bu düzenlemeler, siber tehditlerle mücadele amacıyla siber güvenlik ve fikri mülkiyet gibi konuları kapsar, yani sadece fiziksel materyal ve üretim parçalarıyla ilgili değildir. 

Örneğin, bir şirket orduya bilgisayar programları ya da siber güvenlik hizmetleri sunuyorsa, DFARS bunların belirli güvenlik standartlarına uymasını—örneğin hassas bilgileri korumalarını—zorunlu kılar. Aynı kurallar, Savunma Bakanlığı’na iletişim hizmeti veren telekomünikasyon firmaları için de geçerlidir.

Kontrollü Sınıflandırılmamış Bilgi (CUI)

Siber güvenlikle yakından ilişkili olan CUI, Kontrollü Sınıflandırılmamış Bilgi anlamına gelir ve gizli olmayan, ancak korunması gereken bilgileri ifade eder. Bu kapsamda, ulusal güvenlik, mahremiyet ve diğer kritik alanlarla ilgili hassas bilgiler bulunabilir. 

DFARS; Kontrollü Sınıflandırılmamış Bilgi (CUI) korunmasıyla ilgili çeşitli maddeler içerir, örneğin DFARS 252.204-7012. Bu madde, yüklenicilere savunma ile ilgili bilgileri işlerken CUI’yi koruma zorunluluğu getirir. Ayrıca, yüklenicilerin, CUI söz konusu olduğunda, Ulusal Standartlar ve Teknoloji Enstitüsü’nün (NIST) 800-171 numaralı Özel Yayını’nda öngörülen belirli güvenlik önlemlerini uygulamaları gerekir.

DFARS mevzuatına uyumluluğunuzu nasıl sürdürebilirsiniz 

Bir ana yüklenici, alt yüklenici ya da tedarik zincirinde herhangi bir noktada yer alıyor olun; DFARS’a uyum sağlamak hem ulusal güvenlik hem de şirketinizin başarısı için kritik öneme sahiptir. Uyumsuzluk, sözleşme iptalleri, hükümet tarafından mali cezalar, hukuki yaptırımlar ve itibar kaybı gibi risklere yol açabilir. 

Şirketinizin DFARS’a uyumlu olduğundan emin olmanın birkaç yolu vardır: kendi öz-değerlendirmenizi yapmak, bir danışmanlık firmasıyla çalışmak veya Z2Data gibi tedarik zinciri risk yönetimi platformlarından faydalanmak—evet, tam olarak biz! Sektörünüz ne olursa olsun, esnek, entegre ve işbirliğine açık platformumuzla uyumluluk hedeflerinize ulaşabilir, ayrıca tedarik zinciri, risk yönetimi, tedarikçi içgörüleri ve daha fazlası konusunda destek alabilirsiniz. 

Eğer bir platform ya da danışman ile çalışmadan; kendi başınıza öz-değerlendirme yapmayı planlıyorsanız, mutlaka NIST Special Publication 800-171A kaynak dokümanına (Kontrollü Sınıflandırılmamış Bilgiler için Güvenlik Gereksinimlerinin Değerlendirilmesi) başvurmanız gerekir. Bu yöntem daha uygun maliyetli olsa da, sizi uyarmalıyız: doğru kaynaklar olmadan süreç oldukça uzun ve karmaşık olabilir; tam anlamıyla uyumluluğa ulaşmak altı ila on bir ay sürebilir. Ayrıca, uyumu sürdüreceğiniz plan konusunda titiz olmanız ve sürekli izleme yöntemlerinizi detaylandırmanız gerekir.