採購規格寫著「須符合 NDAA」,是什麼意思?
這項要求主要來自美國 2019 財政年度《國防授權法》Section 889,以及落實該條文的 FAR 52.204-25。條文處理的是「covered telecommunications equipment or services」,範圍包含特定廠商生產的通訊與影像監控設備、相關服務,以及其子公司或關係企業。判斷時還要看這些設備是否構成系統的重要元件或關鍵技術。
因此,NDAA 合規首先是一項供應鏈與採購資格問題。它沒有替攝影機做滲透測試,也不代表產品自動具備 Secure Boot、韌體簽章或 HTTPS。這些仍要回到個別型號的規格與資安文件查證。
兩項禁令,查的是不同範圍
Section 889(a)(1)(A) 限制聯邦機關採購或取得含有受管制設備或服務的系統;Section 889(a)(1)(B) 則進一步限制聯邦機關與「使用」這類設備或服務的企業簽約。後者不只看供應給政府的那套監控系統。依 FAR 條文,企業在其他業務中使用受管制設備,也可能進入查核範圍。
這就是 NDAA 要求會一路傳到承包商、分包商與設備供應商的原因。投標文件中的一句聲明,背後其實需要一份可追溯的設備清冊:製造商是誰、型號是什麼、系統內用了哪些關鍵元件,現有網路或案場是否還留著受管制設備。
法規另有例外與豁免程序,不能把每一種連接服務或無法路由、重新導向使用者資料的設備一概視為違規。遇到聯邦採購案,判斷依據應以契約條款、FAR 定義與專案法務意見為準。
採購審查先拿到證據
實務上可以從三份資料開始。第一份是製造商針對 Section 889 的合規聲明,內容應能對應實際公司名稱與產品範圍。第二份是型號清單,確認報價單、送審文件與到貨設備都在聲明涵蓋範圍內。第三份是供應鏈或物料查核紀錄,用來回答 OEM、關係企業與關鍵元件來源。
如果標案要求廠商陳述自身是否使用受管制設備,還要盤點辦公室、倉庫、工廠與雲端服務中的既有系統。單獨換掉本案的攝影機,未必足以完成企業層級的聲明。
文件也有日期。公司併購、OEM 來源與產品料號都會變動,舊聲明不能長期沿用。美國聯邦傳播委員會持續更新 Covered List;採購與續約前,應重新核對當期名單及供應商文件。
NDAA 與設備資安要分開驗
供應鏈來源符合要求之後,資安審查才正要開始。管理者仍需逐項確認預設密碼政策、通訊協定、憑證管理、韌體更新方式、弱點通報窗口與支援年限。網路分段、權限控管及日誌保存則屬於部署端責任。
NDAA 解決的是供應鏈資格。設備能否安全運行,還要看產品設計、維護紀錄與現場設定。兩張檢查表,缺一張都不能結案。