概況

  • 緊急時の提供は意思決定の記録義務を免除しなかった。ArriveCAN は急速に変化する健康・国境対応において実際の公共サービス要件を支えた。その状況は緊急性を説明するが、要件、調達選択、タスク承認、セキュリティ、テスト、受入、支払いの記録の必要性を排除しなかった。Auditor General のパフォーマンス監査は、正確なコスト計算を妨げる広範な管理および契約上の弱点を発見した。

  • 約5,950万カナダドルは見積もりであり、正確な最終請求額ではない。監査は入手可能な記録から支出を再構成し、正確なコストを決定できないと明言した。金額は概算のままである。契約上限、無関係の省庁契約、将来の支出、税金、または国境健康政策に関連するすべての支出と軽率に結合することはできない。

  • サプライヤー階層は証拠をより重要にしたが、自動的に違法になるわけではない。元請け、下請け、指名入札リソース、タスク承認ポジション、作業項目、固有の人物は異なる集団である。仲介は能力を提供するかもしれないが、価値は実際の人物、クリアランス、レート、時間、成果物、受入を通じて証明されなければならない。欠落したリンクはすべての時間が架空であることを証明するものではなく、政府は仮定を保証として頼ることはできないということを意味する。

  • Procurement Ombud は犯罪的有罪を決定するのではなく慣行をレビューした。そのArriveCAN レビューは競争、制限的基準、タスク承認、サービスオーダー、リソース代替、文書化を調査し、13の勧告を行った。これらは行政上の調達所見である。有罪判決ではなく、提案されたすべてのリソースが機能しなかったことを立証するものでもない。

  • 監査、証言、調査、サプライヤー完全性措置は分離されたままでなければならない。監査人の所見は定義された範囲内での保証結論である。議会の議事録には帰属された証拠と申し立てが含まれる。機関の調査または警察への付託は手続き上の事実であり、起訴や有罪の証明ではない。停止や不適格は調達の完全性を行政的に保護するものであり、刑事判決ではない。

  • より広範な CBSA 内部監査は関連性があるが、ArriveCAN 監査とラベルを変えることはできない。CBSA の契約・調達監査は ArriveCAN 契約を明示的に除外した。その所見と管理計画は機関全体の管理設計に情報を提供できるが、特定の ArriveCAN タスク承認や請求書に関する争点を裏付けることはできない。

  • サプライヤー措置はその法的性格を保持しなければならない。Public Services and Procurement Canada は2025年6月6日に GC Strategies を7年間不適格と判断した。これは重要な行政上の完全性措置である。刑事有罪判決に拡大解釈されるべきではなく、日常的なベンダー管理イベントに矮小化されるべきでもない。

  • 持続可能な改革は発表ではなく取引で測定される。行動計画、新たな監視機能、報告された請負業者削減は管理設計と経営陣の表明である。証明には、要件が調達に先行すること、異議申立てが独立していること、代替が承認されていること、クリアランスがアクセスに先行すること、請求書が承認された作業と一致すること、緊急例外が期限切れになることを示すサンプリングされた調達ファイルが必要である。

国境健康アプリケーションは継続サービスでもあった

ArriveCAN はその運用状況で評価されなければならない。2020年には、国境と公衆衛生の要件が急速に変化しており、旅行者は情報を提出するための利用可能なチャネルを必要とし、公務員は規模に応じて決定を支援する方法を必要としていた。サービスの遅延は害を生み出す可能性があり、信頼性の低いサービスのリリースも同様である。したがって、公共部門の継続性は、完璧な事務処理と緊急の提供との間の誤った選択ではなく、制御された速度に依存する。

製品の境界は電話アプリケーションを超えて広がっていた。Web アクセス、アクセシビリティ、通話および国境サポート、インターフェース、プライバシーおよびセキュリティ管理、変化するポリシールール、テスト、リリース管理、メンテナンスが含まれていた。要件は健康政策、国境運用、または技術に由来する可能性がある。サプライヤーは製品全体ではなく専門的な人材を提供する可能性がある。調達当局が枠組みを確立し、CBSA が作業を指示する可能性がある。説明責任はこの全体のチェーンに従わなければならなかった。

緊急製品であっても、最小限の証拠の背骨が必要である。すべての変更は、公共の要件を承認された所有者、実装可能な仕様、リリース記録、テスト証拠、受入、およびインシデント対応に結びつけるべきである。背骨は最初の数週間は軽量でよいが、任意であってはならない。決定が口頭で行われた場合、同時のメモが何が変わったか、なぜ遅延が許容できなかったか、誰がリスクを受け入れたか、そしていつ通常の記録が完了するかを特定すべきである。

継続性には、リリースのロールバックが可能であることも求められる。国境ルールは実際の人々に影響を与え、旅行指示、隔離メッセージ、現場の業務量を変化させる可能性がある。プロダクトチームには、段階的なデプロイ、監視された結果、ロールバックパス、そして指名された意思決定者が必要である。テストは技術的な作業だけではない。ポリシー、運用、アクセシビリティの責任者は、ソフトウェアが現在のルールを実装し、それを正確に伝達していることを確認する必要がある。

したがって、説明責任の問題は緊急事態が存在したかどうかではない。最初の緊急リリース以降、緊急時対応が無期限の運用モデルとなったかどうかである。繰り返されるリリースとその後のメンテナンスは、要件を形式化し、競争を確立し、リソースを調整し、記録を構築する機会を提供する。一時的な例外には有効期限と移行計画を付与すべきである。それらの管理策がなければ、緊急時の根拠が恒久的な挑戦の代替手段となり得る。

監査はコストを推定できたが、正確な総額を証明できなかった

監査総長は、ArriveCAN の推定コストを約5,950万カナダドルと報告し、機関の財務記録がその目的に対して十分に完全または信頼できるものでなかったため、正確なコストを計算できなかったと述べた。公式の監査概要は、推定額と記録の失敗の両方を保持している。数字のみを報告することは、最も重要な限定条件を取り除くことになる。

推定値は、推定であるという理由だけで欠陥があるわけではない。監査人はしばしば、契約、請求書、コストセンター、インタビュー、配分方法を用いて支出を再構築する。説明責任の問題は、範囲、方法、不確実性、除外事項が明確であるかどうかである。このケースでは、正確な総額を算出できなかったこと自体が、財務管理の脆弱性の証拠であった。経営陣は支出に関連するアプリケーション、コンポーネント、サプライヤー、会計期間、目的を特定できるべきであった。

公の議論に出てくるいくつかの金額は、異なる質問に答えている。契約上限額は認可された最大額であり、必ずしも支出ではない。請求書はサプライヤーの請求を記録するものであり、それ自体が受け入れられた価値ではない。支払いは実際に支払われた現金を記録するものであり、すべてのドルが属する製品を示すものではない。推定アプリケーションコストは、ある方法に基づいて共有作業を割り当てる。他部門が保有する契約は、同じサプライヤーが関与していても ArriveCAN に関係しない可能性がある。これらの金額は、互換性のある項目であるかのように積み重ねることはできない。

コストの帰属は作業承認から開始すべきである。各サービスオーダーまたはタスク承認には、製品コード、要件、コスト上限、指名された役割、責任管理者を付与すべきである。タイムシートと成果物はそのコードを継承すべきである。請求書は承認された時間と成果物に照らして調整されるべきである。共有インフラまたは管理コストは、文書化された配分ルールを使用すべきである。財務部門は合計を総勘定元帳に照合し、コミットメント、支出、支払いの差異を説明すべきである。

価格に見合った価値も、推定総額をダウンロード数やリリース数で割ったものに還元することはできない。デジタル公共サービスは、インターフェースでは見えないセキュリティ、サポート、急増対応能力を必要とする場合がある。逆に、機能するアプリケーションは、すべての調達層や料金が妥当であったことを証明するものではない。正しいテストは、承認されたニーズ、代替案、競争、料金、実際のリソース、受け入れられた成果物、サービス成果、決定時のリスクを比較する。

要件には独立した挑戦機能が必要だった

要件は、誰が入札できるか、そして政府が後で何を受け入れるかを決定する。それらが曖昧であれば、サプライヤーは不確実性に価格を付け、管理者は完了を判断するのに苦労する。それらが狭く調整されすぎると、競争は名目上のものになり得る。調達記録は、各必須基準が運用上のニーズにどのように関連するか、誰が起草したか、どのような市場情報がそれを裏付けたか、独立した審査員がその効果に異議を唱えたかを示すべきである。

調達オンブズマンの公式の実践レビューインデックスは、ArriveCAN のレビューと関連する調達監督の出所を確立している。このレビューは、基準が過度に制限的であった状況を説明し、要件形成へのサプライヤーの関与を調査した。これらの調査結果は管理の修復を正当化するが、推論は範囲を限定されなければならない。サプライヤーの意見は正当な市場関与であり得る。制限的な基準は結託なしに生じ得る。問題は、文書化された独立性と比例性の欠如である。

緊急時の非競争契約には独自のテストがある。ファイルは、使用された権限、緊急事態、競争が許容できない遅延を引き起こす理由、検討された市場代替案、価格基準、承認、期間を特定すべきである。橋渡し契約は橋渡しに限定されるべきである。当面のニーズが安定したら、買い手は作業を競争させるか、例外的な根拠が依然として適用される理由を文書化すべきである。

競争契約は自動的に適切というわけではない。募集は形式的には公開されていても、基準が実質的に1つの入札者に絞られたり、評価記録が乏しかったり、既存事業者の知識が検証されていない優位性を生み出したりする可能性がある。レビュー担当者には、要件の履歴、入札者からの質問、採点の証拠、利益相反の申告、募集とタスク承認の間の変更が必要である。彼らは選ばれた入札がなぜ勝ったのかを再現できるべきである。

有用なチャレンジ機能は、購入を進める必要があるデリバリーチームや契約担当者から組織的に分離されている。要件が成果ベースであるか、資格が必要か、期間が妥当か、リソースカテゴリが作業に適合しているか、より簡素な調達手段が存在するかをテストする。緊急時には、チャレンジは迅速に行うことができる。独立性が長さよりも重要である。

契約後の変更も同様の精査を受けなければならない。ニーズ、料率、リソース構成、成果物が実質的に変更された場合、購入者は元の競争がまだ作業をサポートしているかどうかを問うべきである。連続する修正は、限定された契約を異なる調達に変える可能性がある。累積変更のしきい値は、上級管理者によるレビューをトリガーし、適切な場合には新たな競争を開始すべきである。

タスク承認は契約と作業の橋渡しであった

プロフェッショナルサービス契約は条件と上限を設定するが、特定の人物が特定の活動を実行する権限を与えられたことを証明するものではない。タスク承認とサービスオーダーが橋渡しとなる。それぞれに、作業開始前に要件、期間、カテゴリ、料率、最大金額、リソース、セキュリティレベル、成果物、報告ルート、承認権限を明記すべきである。

この区別は重要である。なぜなら、調達の集団は混同しやすいからである。入札では、能力を示すために複数の候補リソースをリストアップすることがある。タスク承認には、最終的な個人ではなくポジションが含まれる場合がある。サプライヤーは人物を代用することがある。下請け業者が実際に作業する人物を雇用する場合がある。一人の個人が複数の作業項目を実行する場合がある。重複排除やステータスラベルなしにそれらの記録全体で名前をカウントすると、誤った確信が生まれる。

OPO のレビューでは、提案されたリソースの代用と、入札記録にないリソースによって行われた作業を調査した。代用自体が不適切なわけではない。人員の離脱、可用性の変更、緊急ニーズの進化がある。管理上の問題は、交代が作業前に承認され、必須資格を満たし、適切な料率とクリアランスを持ち、時間と成果物を通じて追跡可能であったかどうかである。遡及的な書類作成では同じ保護を提供できない。

サプライヤー層も透明性を必要とする。政府(Crown)は、元請け業者、主要な下請け業者、実際の作業者、政府が支払った料率、ポリシーが収集を許可する場合のチェーン下での料率、そして各層が提供するサービスを知るべきである。元請けは、採用、調整、リスク負担、品質保証を提供する場合がある。価値を付加する場合、記録はその機能を示すべきである。請求書を通過させるだけの場合、競争と価格設定の決定はマージンを考慮すべきである。

単一の文書の欠落が、指名された人物が作業をしなかったことを証明するわけではない。証拠は、バージョン履歴、アクセスログ、会議記録、課題トラッカー、承認された成果物を通じて裏付けられることがある。しかし、論争後の再構築は費用がかかり、同時期の管理よりも弱い。支払いを認証する管理者は、数ヶ月後に誰が参加したかを推測する必要があるべきではない。

リソース台帳は曖昧さを防ぐことができる。これは一意の個人に安定した識別子を割り当て、雇用主、下請け業者、入札ステータス、タスクステータス、クリアランス、日付、カテゴリ、料率、タイムシート、成果物、代用をリンクする。公開報告は、個人情報を公開せずに台帳を集計できる。監査人は管理された記録へのアクセスを保持し、人々を提案されたポジションや請求対象項目から区別できる。

セキュリティ、時間、成果物、請求書が一つの証拠連鎖を形成した

プロフェッショナルサービスの保証は、4種類の証拠が整合するときに最も強固になる。セキュリティ証拠は、その人物が情報と環境へのアクセスを許可されていたことを示す。時間証拠は、許可された作業がいつ発生したかを示す。成果物証拠は、何が作成されたかを示す。請求書証拠は、何が請求され承認されたかを示す。有効な支払いファイルは、これら4つすべてをタスク承認に結び付けるべきである。

セキュリティステータスは汎用的なバッジではない。必要なレベルは、作業、システム、情報に依存する。ファイルは要件を特定し、アクセス前に適格性が存在したことを確認すべきである。人物が雇用主や任務を変更した場合、責任あるセキュリティオフィスはステータスが引き続き有効かどうかを判断すべきである。調達、ID 管理、プロジェクトアクセス記録は自動的に整合し、期限切れや不一致のリソースが環境に入れないようにすべきである。

タイムシートは時間ベースの作業に必要だが、価値の十分な証拠ではない。タイムシートは、タスク、日付、時間、承認者を特定し、利用可能性の制限やプロジェクト活動と比較されるべきである。数週間にわたって繰り返される一般的な説明は警告である。しかし、issue チケットやリポジトリエントリーだけでは請求された時間を証明できず、複雑な分析、会議、テストはコードを生成しない場合がある。保証には比例した裏付けが必要である。

成果物は、管理者が受け入れ可能なレベルで定義されるべきである。アジャイル作業の場合、これには大きな文書ではなく、完了したストーリー、テストされたリリース、解決された欠陥、セキュリティ評価、決定記録、運用結果が含まれる可能性がある。受け入れは、基準、レビューされた証拠、欠陥や保留、署名権限のある人物を記録すべきである。成果物は、完了後に名前を付けることで監査可能になるわけではない。

請求書の認証は説明責任の行為であり、管理的なクリックではない。認証者は、正しいリソースが承認された期間と料率内で作業したこと、請求された数量が裏付けられていること、作業が受け入れられたこと、税金と下請け情報が条件に準拠していることを確認すべきである。職務の分離により、一人の人物がタスクの定義、作業の指示、代用の承認、すべての請求書の認証をレビューなしで行うことを防ぐべきである。

自動化はこの連鎖を強化できる。システムはタスク上限を超える請求書をブロックし、クリアランス前のタイムシートにフラグを立て、重複請求を特定し、受領証拠を要求し、バージョン管理された監査証跡を保持できる。自動化は弱いデータをグリーンステータスに変換すべきではない。例外は可視化され、時間制限があり、指名された権限者によって承認されなければならない。

テストとリリースの証拠は調達と公共への影響を結びつけた

調達記録は政府が何を発注し、支払ったかを示す。製品記録はサービスが機能したかどうかを示す。ArriveCAN には、政策要件から設計、実装、テスト、承認、リリース、監視された結果に至るまでのトレーサビリティが必要だった。それがなければ、マネージャーはサプライヤーの成果物がニーズを満たしたのか、リリースインシデントが政策解釈、コード、データ、統合、運用のいずれに起因するのかを判断できない。

テストは1つのデバイスでのハッピーパスだけではなく、アクセシビリティ、英語とフランス語の表示、ウェブとモバイルの動作、本人確認と書類処理、プライバシーとセキュリティ、ルール変更、タイムゾーン、接続制約、国境ワークフロー、サポート手順を対象とする必要があった。緊急デリバリーではリスクに応じてテストを優先順位付けできるが、延期されたテストには所有者、暫定的な保護策、完了日が設定されるべきである。

監査総長はテストに関する文書化の弱さを指摘し、一部の旅行者に誤った隔離指示を送ったリリースに言及した。教訓はすべてのリリースが失敗したということではない。政府は何がテストされ、何がテストされなかったか、誰が残留リスクを受け入れたか、監視がどのようにインシデントを検出したか、影響を受けた人々がいつ修正されたかを示せなければならない。イベントログは影響を誇張せずに保持すべきである。

リリース管理は管理されたパッケージを使用すべきである:承認された要件、コードまたは設定バージョン、テスト結果、既知の欠陥、プライバシーとセキュリティの承認、運用準備状況、ロールバック手順、リリース権限。緊急変更は迅速パッケージを使用できるが、同じフィールドが残る。リリース後、テレメトリーと最前線のレポートを期待される動作と照らしてレビューすべきである。

サービス継続性には人間によるフォールバックが含まれる。旅行者は互換性のあるデバイス、接続、またはアプリケーションを使用する能力がない場合に代替手段を必要とする。国境職員とサポート担当者はルールやソフトウェアが変更された場合に最新の指示を必要とする。デジタルチャネルは静かに法的資格を再定義したり、政府の誤りを訂正する負担を旅行者に転嫁したりすることはできない。

製品の成果と商業的受け入れは1つの記録に統合されるべきである。スプリントまたはサービス期間を受け入れるマネージャーは、リリース結果、未解決の欠陥、運用インシデントを確認すべきである。サプライヤーは後の政策決定が変更されたとしても契約作業を完了している可能性がある。同様に、活動とリリースは請求されたすべてのカテゴリが価値を追加したことを証明するものではない。明確な受入基準は政府とサプライヤーの両方を後付けのストーリーテリングから保護する。

監査総長と調達オンブズマンの所見は異なる権限を持っていた

監査総長はパフォーマンス監査を実施し、組織がアプリケーションを費用対効果に配慮して管理し、監査範囲内で関連する慣行に従ったかどうかを議会に報告した。議会への冒頭声明で、監査総長は基本的な管理と契約の規律の崩壊を要約した。この声明は有用な枠組みであるが、詳細な報告書が範囲、方法、正確な結論を決定する。

調達オンブズマンは調達慣行を調査し、その権限の範囲内で勧告を行った。そのレビューは募集設計、タスク承認、サービス注文、リソース証拠、記録保存を調査した。慣行レビューは、私法上の損害賠償請求や刑事犯罪を判断することなく、体系的な弱点を特定できる。その所見はオンブズマンの所見として引用されるべきであり、OAG のすべての結論と統合されるべきではない。

2つの記録は同じ調達環境の一部をレビューするため重複するが、重複は重複ではない。一方は異なるファイルをサンプリングし、異なる期間を使用し、異なる政策要件をテストし、またはリソースを異なる方法でカウントする可能性がある。統合された説明責任マトリックスは、各命題についてソース、権限、母集団、期間、結果を保持すべきである。一致はコントロール診断を強化できるが、不一致は調整を促すべきである。

行政上の所見は犯罪的な表現がなくても深刻であり得る。競争の弱さ、承認の欠落、文書化の不備、裏付けのない認証は、裁定された刑事犯罪がない場合でも公金と制度的正当性を露呈する。改革の主張をするために誇張は必要ない。実際、すべての失敗を告発に変えることは、正確な責任の確立をより困難にする可能性がある。

勧告も同様に所有者と証拠を必要とする。「同意した」という回答はコミットメントであり、完了ではない。発行されたポリシーはアウトプットであり、運用効果ではない。クロージャーには、対象となる状態が変更されたことを示す実装成果物とサンプリングされた取引が必要である。独立した保証は、通常調達と緊急調達の両方で同じ障害モードをテストすべきである。

議会証拠は帰属と裏付けを必要とした

議会委員会は文書を要求し、当局者、サプライヤー、その他の証人から聴取することで調達記録を可視化した。下院政府運営・予算委員会の会合100の証拠は、参加者が述べたことの一次的な議事録である。それはすべての発言が正確、完全、または裏付けられたという判断ではない。

この区別は、証人が誰がリソースを採用したか、誰が作業を行ったか、要件がどのように起草されたか、またはサプライヤーが何を知っていたかについて意見が異なる場合に重要となる。正確な表現は「証人は証言した」または「議員は主張した」であり、可能な場合は、それを確認または矛盾する契約、メール、タスク承認、請求書、監査結果、または後の決定が続く。公聴会での繰り返しは、申し立てを確定した事実に変えるものではない。

公共会計委員会の調査活動記録は、監査の議会審査に関連する年表、会議、証拠を確立する。このページ自体は、争われている調達の命題を証明するものではない。調査運営、証言、委員会の所見、政府の対応は、それぞれ異なる証拠タイプである。

委員会は、監査が判断しなかったギャップを明らかにし、契約記録が回避する説明責任の質問をすることができる。また、政治的な環境で運営され、圧縮された質問を使用し、即座の文書検証なしに回答を受け取ることもできる。責任ある記事は、手続きの公共的価値を保持しながら、すべてのやり取りを不正行為の認定に変えることを拒否する。

証拠登録簿が役立つ。それぞれの重要な主張について、発言者、日付、正確な命題、証言または申し立てとしてのステータス、裏付け記録、矛盾、調査状況、および最終的な処分(あれば)を記録する。これにより、劇的な発言が報告や公の議論を通じて帰属から切り離されるのを防ぐことができる。

手続きの公正さは、組織的な学習も保護する。職員やサプライヤーは記録と明確な基準に従うべきだが、責任は実際の決定、権限、証拠に帰属すべきである。委員会の議事録は、さらなる監査や調査を正当化するかもしれないが、それらを代替するものではない。問題が未解決のままである場合、記録はその旨を明確に述べるべきである。

内部レビューと調査は審判ではなかった

2024年2月の外部報告以前に、CBSA は内部作業に関する議会へのブリーフィングを提供していた。2024年1月の機関状況ページは、その時点での内部調査および監査活動を説明している。これは日付の入った機関の説明であり、後の OAG および OPO の調査結果を代替するものではなく、調査結果の証拠でもない。

調査は監査とは異なる目的を持つ。監査は、基準に対して統制、記録、パフォーマンスを評価する。行政調査は、職員の行動やポリシー順守を調査することができる。王立カナダ騎警察への付託は、独立した法執行機関に情報を評価するよう求める。付託は、起訴が行われたこと、犯罪が発生したこと、または誰かが有罪であることを確定するものではない。

この分離は、同じ文書や取引が複数のプロセスに登場する場合でも維持されるべきである。監査人は、記録が故意に改ざんされたと結論づけることなく、文書化が不十分であると判断するかもしれない。雇用主は、そのポリシーに基づいて予防措置を取るかもしれない。警察と検察は独自の法的基準を適用する。裁判所は刑事基準の下で起訴された事項を判断する。これらの段階のいずれも、報道で予想されるべきではない。

機関のブリーフィングは依然として有用な運用状況を提供できる:関与するレビュー機関、収集されている記録、暫定的な制限、意図された管理対応。その限界はそれらと共に提示されるべきである。それらは、ある日付に機関が述べたことを説明し、証拠が進展するにつれて変更される可能性がある。

管理の修復は刑事的な結論を待つ必要はない。記録が誰がタスクを承認したか、または作業前にクリアランスが行われたかを立証できない場合、経営陣は直ちにシステムを強化できる。同時に、改革は証拠を上書きすべきではない。リーガルホールド、アクセス制御、および保管連鎖手続きは、調査員、従業員、サプライヤー、監査人、議会のために記録を保存しなければならない。

明確な説明責任のシーケンスは次のとおりである:管理上の失敗を特定する;記録を保存しテストする;該当する基準の下で疑わしい行為を付託する;権限のある機関が決定するのを待つ;結果を記録する;管理を調整する。公開ダッシュボードは、法的開示を超えて個人を特定することなく、未解決、付託済み、行政的に終了、起訴済み、審理済みの事項を区別するべきである。

機関および中央調達の対応は管理証拠であった

CBSA の2024年5月の対応概要は、外部報告後のテスト、ガバナンス、請負業者の使用の変更について説明していた。このような対応は重要である。なぜなら、説明責任には是正が含まれるからだ。しかし、報告された行動は管理証拠である:請負業者の削減や新しい委員会は、それ自体では要件、請求書、リリースが現在整合していることを示すものではない。

2024年12月のCBSA ファクトシートは、内部監査および管理行動計画の公表を記録していた。公表は透明性を高めるが、ステータスラベルには受入基準が必要である。「実装済み」とは、管理が存在し、関連する人々がそれを使用し、テストが有効であると判断したことを意味するべきであり、単に文書やトレーニングモジュールが発行されたことではない。

Treasury Board の2024年3月の委員会説明会では、中央管理と政策対応について説明されました。これは部門説明会であり、サプライヤ行動の判断ではありません。その価値は、ポリシー所有者の解釈、意図された監視、および後の保証がテストできるコミットメントを定義することにあります。

Public Services and Procurement Canada の2024年11月のPublic Accounts 説明会では、契約当局の視点から調達対応、サプライヤ情報、改革が示されました。政府機関の説明は、OAG および OPO の勧告と比較されるべきであり、自動的に完了とみなすために使用されるべきではありません。

信頼できるアクショントラッカーは、各勧告を正確な根本条件、所有者、期限、成果物、および結果テストにマッピングします。勧告が提案されたリソースに関する場合、テストは実際のリソースが承認された代替品および承認と一致するかどうかをサンプリングします。競争に関する場合、テストは要件、市場の証拠、および入札者の参加をレビューします。請求書に関する場合、テストは支払いをタスク、時間、および受け入れられた作業にトレースバックします。

トラッカーは例外を明らかにする必要があります。緊急ファイル、単一ソースの修正、および高い下請けマージンは、対象を絞ったサンプリングに値します。繰り返しの失敗は、デリバリーチェーンとは独立してエスカレーションを引き起こすべきです。結果は、分母、期間、重大度とともに報告されるべきであり、高い完了率が少数の重要な未管理契約を隠せないようにします。

サプライヤの停止と不適格は、行政上の誠実性措置でした

2024年3月、PSPC はGC Strategies に関する停止を発表しました。これには、リリースに記載されたセキュリティステータスおよび調達上の結果が含まれます。停止は、事実または適格性が評価されている間、政府を保護します。これは予防的かつ行政的なものであり、刑事犯罪の証明ではありません。

後年の7年間の不適格決定は、サプライヤーインテグリティ体制の下での明確な段階であった。それは、該当するポリシーと規定された期間に基づく連邦契約の資格に影響を与えた。その重要性は過小評価されるべきではない。サプライヤーを排除することは、重大な公共調達行為である。しかし、その権限、基準、上訴または再審査の構造は刑事裁判所とは異なる。

Ineligibility and Suspension Policyは管理フレームワークを提供する。ポリシーに基づく裁量、手続き上のステップ、契約への影響は、それぞれの用語で報告されるべきである。有罪判決、判決、詐欺、過失などの言葉は、適切な判断根拠を必要とし、不適格のみから推測することはできない。

サプライヤーインテグリティには、主体と契約の境界もある。GC Strategies に関する決定は、すべての下請け業者、労働者、公務員、顧客の不正行為を確定するものではない。そのサプライヤーが関与するすべての連邦契約が ArriveCAN コストに転換されるわけではない。Transport Canada の部門横断的ブリーフィングは、より広範な契約および停止の文脈に関連するが、それらの省庁の契約は、サプライヤー名が重複するという理由だけでアプリケーション見積もりに追加することはできない。

行政措置は実用的な管理に反映されるべきである。調達システムは、不適格なサプライヤーへの新規発注を防止し、影響を受けるアクティブな契約を特定し、継続性を評価し、下請けが間接的なエクスポージャーを生み出すかどうかを判断する必要がある。セキュリティシステムは、組織のステータスと個人のアクセスを調整すべきである。契約担当者は、例外と移行に関する文書化されたガイダンスを必要とする。

公平性と継続性は共存しなければならない。政府は、インテグリティポリシーを一貫して適用しながら、競争を維持し、サービスを保護すべきである。既存の作業は秩序ある移行を必要とする場合がある。下請け業者が必要な知識を保持している可能性がある。公共サービスを放棄することはできない。移行の決定には、リスク、暫定権限、データ返却、知的財産、アクセス削除、残りの成果物の受け入れを文書化する必要がある。

改革設計には緊急時における証拠が必要

PSPC の2024年3月の調達改善行動計画は、監視、供給者の誠実性、専門サービス、不正リスク対応に関する対策を記載している。計画は方向性と責任を確立する。同じ保護策が大臣の期限、業務量の急増、急速に変化する要件に耐えられることを示すものではない。

運用保証には実際のファイルを使用すべきである。レビュー担当者は通常調達と緊急調達を選択し、要件の作成、異議申し立て、権限、競争、評価、利害相反の申告、タスク承認、リソースの特定、クリアランス、時間、成果物、受理、請求書、支払いを追跡する。例外には同時期の理由と有効期限が必要である。テストには弱い管理が移行しがちな修正と下請け業者の変更を含めるべきである。

緊急訓練は、次の危機の前にシステムをテストすることができる。シミュレートされた緊急デジタルサービスでは、チームが数日以内に専門的な容量を購入し、最小限の証拠の骨格を維持することが求められる。保証は、システムが迅速な承認を可能にするか、営業時間外に異議申し立てが可能か、市場の選択肢が記録されているか、一時的な手段が自動的に後のレビューをトリガーするかを観察する。

メトリクスには分母が必要です。サンプリングされたタスクのうち、作業前に承認されたもの、請求前に承認された代替、アクセス前にクリアされたリソース、受入にリンクされた請求書、期日までにクローズされた例外の割合を報告する。また、重大度と価値も報告する。99件の準拠した低価値ファイルが、1件の大規模な未レビューの修正を打ち消すわけではない。

コントロールの独立性は重要です。デリバリーリーダーは緊急性を説明できるが、競争を免除し、相談したサプライヤーを承認し、作業を受け入れ、支払いを認証することを単独で行うべきではない。調達、セキュリティ、財務、プロダクトオーナーはそれぞれ異なる証拠を保持する。上級緊急権限者は残留リスクを受け入れることができるが、その受け入れは可視的で時間制限があるべきである。

テクノロジーはデフォルトで監査可能性を生み出すべきである。調達とプロダクトシステムは安定した識別子を共有できるため、リリースはタスクや受け入れられた作業にトレースでき、商用機密や個人データを公開せずに済む。バージョン管理された記録、ロールベースのアクセス、不変のログは、事後的な再構築を削減する。人間のレビューアは依然として証拠が価値を示しているかどうかを判断する。

デジタル公共調達のための持続可能なコントロールマップ

第一のドメインは公共のニーズです。政策またはサービスのオーナーは、成果、影響を受ける人口、緊急性、法的権限、継続性の要件を定義する。プロダクトマネージャーはそれを優先順位付けされた作業と受入基準に変換する。変更はバージョンと承認を保持する。目標は緊急対応を凍結することではなく、適応を観察可能にすることである。

第二のドメインは調達です。調達スペシャリストは、市場分析、方法、競争、評価、競合、価格の妥当性、例外を記録する。異議申し立て機関は、制限的な基準とサプライヤーの影響力をテストする。修正は累積的に評価される。すべての緊急手段には有効期限と移行判断がある。

第三はリソースの識別です。台帳は、提案されたポジション、指名された人物、承認されたリソース、代替、下請け業者、作業項目を分離する。セキュリティステータス、システムアクセス、時間、レートは実際の個人に合わせられる。プライバシーコントロールはアクセスを制限するが、監査人は依然としてチェーンをトレースできる。

第四はデリバリーです。タスクはアウトプットを識別し、プロダクトシステムは実装、テスト、リリース、インシデントを記録する。受入は契約作業を証拠に結び付け、すべての有用なサービスがコードを生成するふりをしない。欠陥、延期されたテスト、残留リスクにはオーナーと期日がある。

第五は財務コントロールです。コミットメント、請求書、支払い、割り当てられたプロダクトコストが調整される。マネージャーは、サポートされた時間と成果物をレビューした後にのみ認証する。財務は、正確な台帳支出と見積もりおよび契約上限を区別する。コストレポートは、範囲、期間、除外、不確実性を記載する。

第六は誠実性とエスカレーションです。従業員とサプライヤーは、競合、虚偽の記録、圧力を報告するための保護されたチャネルを持つ。トリアージは、契約管理エラー、管理上の違反、犯罪の疑いを区別する。紹介はその手続き的性格を保持し、結果は有罪を推定せずに比例した措置に供する。

第七は独立した保証です。内部監査、調達オンブズマン、監査総長、議会委員会は異なる権限を持つ。それらの記録は証拠マトリックス内で明確に区別されたままである。勧告のクローズには運用テストが必要であり、より広範な CBSA 監査は、直接の証明として借りられるのではなく、ArriveCAN を除外したものとしてラベル付けされたままである。

第八は公的報告です。市民は、サービスが何のためのものか、適切に限定されたコスト、主要な調達方法、重要な調査結果、経営陣の対応、サプライヤーの措置を見ることができるべきである。報告書は、監査結果、証言、申し立て、調査状況、行政判断、裁判所の結果を区別すべきである。その語彙はコントロールの一部である。

価値の証明はコールドファイルレビューに耐えるべきである

最終的な説明責任テストは、プロジェクトに参加しなかった資格のあるレビューアが、制度上の記憶に頼らずにファイルを理解できるかどうかである。レビューアは、公共のニーズを特定し、選択された調達経路を代替案と比較し、評価と価格の根拠を再現し、実際に作業した固有の人々を特定し、アクセス権限を確認し、時間を受け入れられたアウトプットに結び付け、支払いをプロダクトコストと調整することができるべきである。作成者であるマネージャーだけが説明できるファイルは、持続可能な公的記録ではない。

コールドファイルレビューは、利便性ではなくリスクに基づいて設計されたサンプルから始めるべきである。緊急調達、競争的に落札された専門サービス契約、大規模な修正、代替されたリソース、下請けチェーン、期限近くに認証された請求書、運用インシデントに関連するリリースを含むべきである。レビュアーは、完全な証拠チェーンをテストすべきであり、単に各ファイルに期待されるタイトルのドキュメントが含まれているかどうかだけではない。

例外は質的評価が必要です。作業開始前に1日遅れて修正された署名の欠落は、支払い後に再構築された承認とは異なる。明確な成果物があるが不完全な会議記録のタスクは、受入証拠なしの数ヶ月の一般的な時間エントリとは異なる。報告は、重大度、エクスポージャー、再発、補完的証拠の有無を区別すべきである。そのアプローチは、ドキュメント数による誤った安心感も、軽微な事務的ギャップによる不公平な結論も回避する。

価値には時間的な側面もあります。緊急時のキャパシティは、通常時よりも即座の運用急増時に価値が高まることがあります。ファイルはその根拠を記録し、高騰価格、非競争的権限、追加サプライヤー階層がいつ終了したかを示すべきです。制約がなくなった後もプレミアム契約を継続するには、新たな決定が必要です。そうしなければ、防御可能な緊急時の選択が、慣性によって防御不能な恒久的慣行に変わります。

成果の証拠が記録を完成させます。ArriveCAN のようなサービスでは、可用性、アクセシビリティ、欠陥やインシデントの傾向、サポート需要、ポリシーの正確性、リリースの安定性、製品の維持に必要な労力が含まれます。商業パフォーマンスと公的成果は関連していますが同一ではありません。サプライヤーは狭く定義されたタスクを満たしても、全体的なサービスは低パフォーマンスであることがあります。また、サービスが機能していても特定の調達費用が裏付けられないことがあります。保証は両方を報告すべきです。

コールドファイルレビューの結果は、論争が起こる前に学習に活かすべきです。調達リーダーは、繰り返し一社の入札者を引き付ける要件、緊急例外が決して期限切れにならない製品チーム、頻繁に代替されるリソースカテゴリ、適切な受入記録なしに請求書を認証するマネージャーを特定できます。対象を絞った介入は、別の一般的な注意喚起よりも有用です。それは弱い証拠を生み出す条件を変えます。

最後に、公的機関はサービスの存続期間中および必要な記録期間中、レビューパッケージを保持すべきです。メッセージ、承認、製品アーティファクトは許可されたリポジトリに取り込み、プライバシーとセキュリティの制限を適用しつつ、監査可能性を損なわないようにすべきです。退職するスタッフやサプライヤーは記録と知識を移管すべきです。人々が去った後もファイルが理解可能であれば、説明責任は個人的な記憶ではなく組織の特性となります。

結論

ArriveCAN は、緊急のデジタルサービスがその周囲の証拠システムを超えて成長したため、説明責任の試金石となりました。要件は変化し、複数の権限とサプライヤー階層が関与し、記録はタスク、人、承認、作業、請求書、リリース、コストを一貫して結びつけませんでした。その結果は単なる乱雑な管理ではありませんでした。政府と監査人が正確な合計と完全な費用対効果の痕跡を示すことを妨げました。

約59.5百万カナダドルという数字は監査推定値にとどまるべきです。契約上限、支払い、他の部門契約、無関係な国境保健支出は異なる尺度です。正確さは、利用可能な最大の数字を選ぶのではなく、単位と範囲を特定することから始まります。

説明責任には権限の規律も必要です。OAG と OPO の調査結果は重大な行政説明責任記録であり、刑事有罪判決ではありません。議会の証拠は、裏付けがない限り、帰属された証言です。調査と付託は告発や有罪を確定するものではありません。停止と7年間の不適格は結果を伴うサプライヤーインテグリティ措置ですが、行政的なものです。

改革は、レビュー担当者が現在の緊急タスクを選択し、それを端から端まで再構築できる場合に信頼できます:ニーズ、調達方法、課題、サプライヤー、実際のリソース、下請け業者、承認、時間、成果物、受入、請求書、支払い、製品リリース、結果。行動計画や委員会はその痕跡の代わりにはなりません。

持続可能な基準は制御されたスピードです。政府は、説明責任を将来の考古学プロジェクトにすることなく迅速に対応できるべきです。緊急例外が期限切れになり、サプライヤー階層が透明になり、コストが調整され、独立した保証が決定を再現できるようになると、デジタル調達は防御が容易になり、悪用が困難になります。