DFARS là gì? Định nghĩa, tuân thủ và các thông tin khác

DFARS là gì và ảnh hưởng đến các nhà cung cấp bán hàng cho chính phủ Hoa Kỳ như thế nào?

DFARS là gì? Định nghĩa, tuân thủ và các thông tin khác

“Ôi không, lại thêm một từ viết tắt nữa…”

Khi nói đến các quy định, có rất nhiều từ viết tắt, và chúng không phải lúc nào cũng dễ nhớ. RoHS, REACH, DFARS, TSCA… danh sách này ngày càng dài khi mỗi năm lại có thêm quy định mới được ban hành. 

Lần này, chúng tôi sẽ cùng doanh nghiệp của bạn tìm hiểu về DFARS.

DFARS là gì?

Từ viết tắt DFARS là Defense Federal Acquisition Regulation Supplement (Phụ lục về quy định thu mua liên bang trong lĩnh vực quốc phòng).

Ý nghĩa của DFARS là gì? Đây là một bộ quy định bổ sung do Bộ Quốc phòng Hoa Kỳ (DoD) đưa vào Bộ quy tắc thu mua liên bang (FAR). FAR là tập hợp quy tắc chung về thu mua và quản lý mua sắm của chính phủ, được áp dụng từ thập niên 1980. DFARS ra đời sau đó, bổ sung vào FAR và quy định rõ những yêu cầu cụ thể cho hoạt động thu mua liên quan đến quốc phòng. Nói cách khác, DFARS kiểm soát cách chính phủ Hoa Kỳ mua hàng hóa, dịch vụ phục vụ mục đích quân sự hoặc quốc phòng. 

Mục đích của DFARS là gì?

Theo Acquisition.gov, mục tiêu chính của DFARS là mua được nguồn cung và dịch vụ chất lượng, đáp ứng nhu cầu người sử dụng với cải tiến có thể đo lường về khả năng thực hiện nhiệm vụ và hỗ trợ vận hành, với mức giá hợp lý và công bằng. Ngoài ra, DFARS còn được xây dựng nhằm quản lý các khoản đầu tư của Hoa Kỳ vào công nghệ, chương trình, và hỗ trợ sản phẩm thiết yếu để thực hiện chiến lược an ninh quốc gia và hỗ trợ lực lượng vũ trang Hoa Kỳ. 

Quay lại thập niên 80, có thể thấy xuất phát điểm và mục đích của các quy định này. Vào ngày 01/04/1981, FAR đã thay thế Bộ quy định thu mua liên bang cũ (FSR) với mục tiêu tạo ra một bộ quy chế toàn diện cho hoạt động mua sắm chính phủ. FAR bao quát nhiều khía cạnh, từ xây dựng kế hoạch, loại hợp đồng, đến các tiêu chuẩn an toàn môi trường, quyền sở hữu trí tuệ và nhiều lĩnh vực khác. Tuy nhiên, Bộ Quốc phòng nhanh chóng nhận ra việc mua sắm phục vụ quốc phòng có những phức tạp riêng như công nghệ nhạy cảm, yếu tố an ninh quốc gia... và DFARS đã ra đời để giải quyết các điểm này. 

Đến nay, DFARS liên tục được cập nhật để thích ứng với các thách thức hiện đại như an ninh mạng cùng bối cảnh an ninh quốc gia, thực tiễn mua sắm luôn thay đổi. Một số mục tiêu chính bao gồm:

  • An ninh quốc gia

  • Thu mua công bằng & cạnh tranh

  • Phù hợp với chính sách quốc gia

  • Đảm bảo chất lượng & trách nhiệm giải trình 

dfar compliance regulations

Ai chịu tác động từ DFARS?

DFARS tác động đến nhiều bên liên quan, từ các công ty ký kết hợp đồng trực tiếp với Bộ Quốc phòng Hoa Kỳ cho đến các nhà thầu phụ và dịch vụ hỗ trợ. Nhóm chịu tác động trực tiếp nhất là nhà thầu quốc phòng, bao gồm các nhà sản xuất thiết bị quân sự, nhà cung cấp dịch vụ CNTT, v.v. Nhà thầu phụ và nhà cung cấp cũng chịu ảnh hưởng của DFARS khi các điều khoản DFARS được các nhà thầu chính áp dụng xuống chuỗi cung ứng. Ngoài ra, các bộ phận pháp lý, tuân thủ, quản lý dự án và kiểm toán trong các công ty hợp đồng cũng là đối tượng chịu tác động.

Bên cạnh các bên liên quan này, DFARS còn ảnh hưởng trực tiếp đến nhiều ngành quan trọng, bao gồm:

  • Hàng không vũ trụ & quốc phòng

  • CNTT & an ninh mạng

  • Sản xuất & kỹ thuật

  • Xây dựng & hạ tầng

  • Logistics & quản lý chuỗi cung ứng

  • Tư vấn

DFARS điều chỉnh những hàng hóa, dịch vụ & vật liệu nào?

Thiết bị quân sự

Bất cứ hàng hóa, vật liệu nào được sử dụng trong quá trình sản xuất thiết bị quân sự đều phải tuân thủ theo DFARS. Các thiết bị này bao gồm phương tiện quân sự, vũ khí, máy bay, vật tư y tế, thiết bị liên lạc, v.v. Có thể hình dung, mọi vật liệu liên quan đến sản xuất các thiết bị này đều phải đáp ứng tiêu chuẩn và quy định nghiêm ngặt do DFARS đặt ra. 

Ví dụ, DFARS 252.225-7009 điều chỉnh việc thu mua một số kim loại nhất định, bảo đảm nguồn cung có trách nhiệm và phục vụ an ninh quốc gia. Các kim loại chuyên dụng như titan, tantali, vonfram… đều thuộc phạm vi điều chỉnh. Một ví dụ khác là DFARS 252.225-7030 thể hiện cam kết của chính phủ Hoa Kỳ trong việc duy trì tính minh bạch và an ninh chuỗi cung ứng cho các sản phẩm thép thiết yếu phục vụ sản xuất quốc phòng, bao gồm thép carbon, hợp kim, thép giáp và cấm sử dụng một số sản phẩm thép ngoại nhập.

Công nghệ & an ninh mạng

Khi nhắc đến thiết bị quân sự, phần lớn mọi người nghĩ trước tiên đến vũ khí hay phương tiện. Tuy nhiên, công nghệ, phần mềm và bảo mật mạng cũng là công cụ quan trọng cho nền an ninh quốc gia — và đúng vậy, chúng cũng chịu sự điều chỉnh của DFARS. Những quy định này tập trung vào an ninh mạng và sở hữu trí tuệ nhằm ngăn chặn các mối đe dọa mạng, thay vì chỉ tập trung vào vật liệu vật lý hay linh kiện sản xuất. 

Ví dụ, nếu doanh nghiệp cung cấp phần mềm, dịch vụ an ninh mạng cho quân đội, DFARS sẽ đảm bảo doanh nghiệp phải tuân thủ các tiêu chuẩn bảo mật nhất định, như bảo vệ thông tin nhạy cảm. Các quy định này cũng áp dụng với doanh nghiệp viễn thông đang cung cấp dịch vụ liên lạc cho Bộ Quốc phòng Hoa Kỳ.

Thông tin chưa phân loại cần kiểm soát (CUI)

Liên quan chặt chẽ tới an ninh mạng, CUI là viết tắt của Controlled Unclassified Information (thông tin chưa phân loại cần kiểm soát), chỉ các thông tin chưa phân loại nhưng cần bảo vệ. Các thông tin này có thể liên quan đến an ninh quốc gia, quyền riêng tư, và nhiều lĩnh vực trọng yếu khác. 

DFARS có nhiều điều khoản về bảo vệ thông tin chưa phân loại cần kiểm soát (CUI), chẳng hạn như DFARS 252.204-7012. Điều khoản này yêu cầu nhà thầu phải bảo vệ CUI khi xử lý thông tin liên quan quốc phòng. Ngoài ra, nhà thầu cũng phải thực hiện các biện pháp an ninh cụ thể theo hướng dẫn của Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ (NIST) trong Ấn phẩm đặc biệt 800-171 đối với CUI.

Đảm bảo tuân thủ DFARS 

Dù doanh nghiệp của bạn là nhà thầu chính, nhà thầu phụ hoặc ở vị trí bất kỳ trong chuỗi cung ứng, tuân thủ DFARS là yếu tố thiết yếu cho an ninh quốc gia và thành công của doanh nghiệp. Vi phạm DFARS có thể dẫn đến chấm dứt hợp đồng, bị chính phủ phạt tài chính, gặp rắc rối pháp lý hoặc làm ảnh hưởng tới uy tín doanh nghiệp. 

Có vài phương án để đảm bảo doanh nghiệp của bạn tuân thủ DFARS: tự đánh giá, thuê đơn vị tư vấn hoặc sử dụng nền tảng quản lý rủi ro chuỗi cung ứng như Z2Data – chính là chúng tôi! Dù doanh nghiệp hoạt động ở lĩnh vực nào, nền tảng linh hoạt, tích hợp và hỗ trợ cộng tác của chúng tôi có thể giúp doanh nghiệp đạt mục tiêu tuân thủ, cũng như hỗ trợ quản lý chuỗi cung ứng, rủi ro, thông tin nhà cung cấp và nhiều hơn thế nữa. 

Nếu doanh nghiệp không sử dụng nền tảng hay đơn vị tư vấn mà muốn tự đánh giá, điều quan trọng là cần tham khảo tài liệu NIST Special Publication 800-171A: Đánh giá yêu cầu bảo mật đối với thông tin chưa phân loại cần kiểm soát. Tuy tiết kiệm chi phí hơn nhưng xin lưu ý, đây là một quá trình phức tạp, mất nhiều thời gian nếu thiếu nguồn lực phù hợp, có thể kéo dài từ sáu đến mười một tháng để tuân thủ hoàn toàn. Doanh nghiệp cũng cần lập kế hoạch kỹ lưỡng để duy trì tuân thủ và chủ động theo dõi liên tục.