“Ah, yine bir kısaltma daha…”
Mevzuat söz konusu olduğunda, karşınıza çıkan kısaltma sayısı oldukça fazladır ve bunların takibini yapmak her zaman kolay değildir. RoHS, REACH, DFARS, TSCA… Her yıl yeni düzenlemeler devreye girdikçe bu liste büyümeye devam ediyor.
Bu kez DFARS’ı ele alıyoruz; birlikte inceleyelim.
DFARS nedir?
DFARS kısaltması, Defense Federal Acquisition Regulation Supplement’ı (Savunma Federal Satın Alma Mevzuatı Ek’i) ifade eder.
Peki DFARS neyi temsil ediyor? Amerika Birleşik Devletleri Savunma Bakanlığı’nın (DoD) Federal Acquisition Regulation’a (FAR) eklediği ilave kurallar bütününü. FAR, hükümetin satın alma ve tedarik süreçlerini düzenleyen, 1980’lerde hayata geçirilen genel bir mevzuat setidir. DFARS ise, FAR’dan sonra gelmiş ve özellikle savunmayla ilgili kamu alımlarına yönelik gereklilikleri ortaya koyan bir ek düzenlemedir. Başka bir deyişle, DFARS, ABD hükümetinin askeri veya savunma amaçlı mal ve hizmet alımlarında uyguladığı kuralları belirler.
DFARS’ın Amacı Nedir?
Acquisition.gov'a göre DFARS’ın temel amacı, kullanıcı ihtiyaçlarını karşılayan, görev kabiliyetini ve operasyonel desteği ölçülebilir şekilde iyileştiren kaliteli tedarik ve hizmetleri adil ve makul bir fiyata temin etmektir. Ayrıca DFARS’ın, Amerika Birleşik Devletleri’nin ulusal güvenlik stratejisini gerçekleştirmek ve ABD Silahlı Kuvvetleri’ni desteklemek için gerekli olan teknolojilere, programlara ve ürün desteğine yaptığı yatırımları yönetmek amacıyla var olduğu belirtilir.
80’li yıllara döndüğümüzde, bu düzenlemelerin nasıl ortaya çıktığını ve amaçlarını görebiliriz. 1 Nisan 1981 tarihinde FAR, önceden kullanılan Federal Procurement Regulation’ı (FSR) değiştirerek, devlet tedarik süreçleri için kapsamlı ve birleşik bir mevzuat oluşturdu. FAR; satın alma planlamasından sözleşme türlerine, çevre ve güvenlik standartlarından fikri mülkiyete kadar birçok konuyu kapsadı. Ancak Savunma Bakanlığı, savunma odaklı alımların; hassas teknolojiler, ulusal güvenlik gibi ayrı karmaşıklıklara sahip olduğunu fark etti. Bu nedenle DFARS ortaya çıktı.
Günümüzde DFARS, siber güvenlik gibi modern zorlukların yanı sıra, ulusal güvenlik ve tedarik uygulamalarındaki sürekli değişen dinamiğe göre güncellenmektedir. DFARS’ın temel amaçlarından bazıları şunlardır:
- Ulusal Güvenlik
- Adil & Rekabetçi Tedarik
- Ulusal Politika ile Uyum
- Kalite Güvencesi & Hesap Verebilirlik
:quality(85))
DFARS Kimi Etkiler?
DFARS, doğrudan ABD Savunma Bakanlığı ile sözleşmesi olan firmalardan taşeronlara ve destek hizmeti sağlayıcılarına kadar pek çok paydaşı etkiler. En doğrudan etkilenen grup, askeri ekipman üreticileri, BT hizmet sağlayıcıları gibi savunma yüklenicileridir. Taşeronlar ve tedarikçiler de, ana yüklenicilerin belirli DFARS maddelerini uygulaması ile birlikte DFARS’tan etkilenebilir. Etkilenen diğer gruplar arasında, tedarikçi firmaların hukuk ve uyumluluk ekipleri, program yöneticileri ve denetçiler bulunur.
Paydaşların ötesinde, DFARS aşağıdaki ana sektörleri de doğrudan etkiler:
- Havacılık & Savunma
- BT & Siber Güvenlik
- Üretim & Mühendislik
- İnşaat & Altyapı
- Lojistik & Tedarik Zinciri Yönetimi
- Danışmanlık
DFARS Hangi Ürün, Hizmet ve Malzemeleri Kapsar?
Askeri Ekipman
Askeri ekipman üretimi süreçlerinde kullanılan her türlü ürün ve malzeme DFARS düzenlemelerine tabidir. Buna askeri araçlar, silahlar, uçaklar, tıbbi ekipmanlar, iletişim cihazları ve daha fazlası dahildir. Bu tür ürünlerin üretiminde ihtiyaç duyulan farklı malzemeleri göz önünde bulundurduğunuzda, hepsinin DFARS sayesinde belirli standartlara ve düzenlemelere tabi tutulduğunu anlayabilirsiniz.
Örneğin, DFARS 252.225-7009, ulusal güvenlik ihtiyaçlarını karşılamak amacıyla belirli metallerin sorumlu şekilde tedarik edilmesini düzenler. Bu kapsamda titanyum, tantal ve tungsten gibi özel metaller yer alır. Bir başka örnek ise DFARS 252.225-7030’dur; bu madde, savunma sanayisindeki temel çelik ürünlerinin tedarik zincirinin bütünlüğünü ve güvenliğini korumaya yönelik ABD hükümeti taahhüdünü gösterir. Burada karbonlu, alaşımlı ve zırh çeliği plakalar ile belirli yabancı menşeli çelik ürünlerin kullanımına getirilen yasaklar söz konusudur.
Teknoloji & Siber Güvenlik
Askeri ekipman dendiğinde akla öncelikle yukarıdaki silah ve araçlar gelir. Ancak teknoloji, yazılım ve siber güvenlik de en az bunlar kadar önemli ulusal güvenlik araçlarıdır ve evet, bunlar da DFARS kapsamında düzenlenmektedir. Bu düzenlemeler, fiziksel malzemeler ve üretim parçaları yerine, siber tehditlerle mücadele ve fikri mülkiyetin korunması için siber güvenlik ile ilgilidir.
Örneğin bir şirket askeriye için bilgisayar programları veya siber güvenlik hizmeti sunuyorsa, DFARS, hassas bilgilerin korunması gibi belirli güvenlik standartlarına uyulmasını zorunlu kılar. Aynı kurallar, Savunma Bakanlığı’na iletişim hizmetleri sağlayan telekomünikasyon şirketleri için de geçerlidir.
Kontrollü Sınıflandırılmamış Bilgi (CUI)
Siber güvenlik kavramıyla yakından ilişkili olan CUI, Controlled Unclassified Information’ın (Kontrollü Sınıflandırılmamış Bilgi) kısaltmasıdır ve gizli olmayan ancak korunma gerektiren bilgileri ifade eder. Buna ulusal güvenlik, gizlilik ve diğer kritik alanlarla ilgili hassas bilgiler dahil olabilir.
DFARS, Kontrollü Sınıflandırılmamış Bilgi’nin (CUI) korunmasına yönelik çeşitli maddeler içerir; örneğin DFARS 252.204-7012. Bu madde, savunma ile ilgili bilgi işleyen yüklenicilerin CUI’yi korumasını zorunlu kılar. Ayrıca yüklenicilerin CUI konusunda, National Institute of Standards and Technology (NIST) Special Publication 800-171’de (NIST Özel Yayını 800-171) belirtilen özel güvenlik önlemlerine uyması gerekir.
DFARS Uyumluluğunu Sürdürme
Bir ana yüklenici, taşeron ya da tedarik zincirinin farklı bir halkasında olsanız da, DFARS’a uyum sağlamak hem ulusal güvenlik hem de şirketinizin başarısı için gereklidir. Uyumsuzluk, sözleşmelerin iptaline, devletten mali ceza alınmasına, hukuki yaptırımlara ve şirket itibarınızın zedelenmesine yol açabilir.
Şirketinizin DFARS’a uygun olduğundan emin olmak için öz değerlendirme yapmak, danışmanlık hizmeti almak veya Z2Data gibi bir tedarik zinciri risk platformuyla çalışmak dahil birkaç yol vardır — evet, bu biziz! Sektörünüz ne olursa olsun; esnek, entegre ve iş birliğine dayalı platformumuz, tedarik zinciri, risk yönetimi, supplier insights ve daha birçok alandaki hedeflerinize ulaşmanıza ve uyum süreçlerinizde size destek olur.
Eğer bir platform veya danışman ile çalışmıyorsanız ve kendi başınıza öz değerlendirme yapmayı düşünüyorsanız, mutlaka NIST Special Publication 800-171A: Assessing Security Requirements for Controlled Unclassified Information (Kontrollü Sınıflandırılmamış Bilgi için Güvenlik Gereksinimlerini Değerlendirme) kaynağını incelemeniz gerekir. Daha bütçe dostu bir yöntem olsa da, doğru kaynaklar olmadan bunun oldukça uzun ve karmaşık bir süreç olabileceğini belirtmeliyiz; tam uyumluluğa ulaşmak altı ila on bir ay sürebilir. Ayrıca hem uyumluluğu devam ettirme planınız hem de bu süreci sürekli olarak nasıl izleyeceğiniz konusunda son derece titiz olmalısınız.
Daha Fazla Z2Data Insights İçeriği Keşfedin
Tedarik zinciri, uyumluluk veya satın alma odaklı ek kaynaklar ya da makaleler mi arıyorsunuz? Z2Data Insights blogunu inceleyerek mevzuat, kullanım ömrü sonu, yarı iletken haberleri gibi çeşitli konularda hazırlanan içeriklerimizi takip edebilirsiniz.