要約

  • 9月の草案は、DHS全体のネットワーク、クラウド、サイバー業務を単一事業者に発注するIDIQ契約を提案している。累計の上限額は約6億2,599万ドルの見積もりだが、最低保証額は1万ドルで、IDIQ自体に資金の支出義務はない。実際の資金は個別のタスクオーダーで計上される。
  • 日常運用の委託先を一本化できても、意思決定まで一元化されるわけではない。タスクオーダーはDHSの各部局が発注し、ネットワーク変更には政府の承認が必要で、上位のアーキテクチャやエンジニアリングも原則として政府側に残る。

受注者を一社にしても、発注量は一つにならない

Network, Cloud, and Cyber Services 2.0(NCCS 2.0)は、米国国土安全保障省(DHS)の幅広い需要を一つの商用契約で扱う構想だ。9月16日付の提案依頼書(RFP)草案では、DHSの最高情報責任者室向けに、全省庁を対象とする単一受注者のIDIQ契約を設ける。対象はネットワーク運用、クラウドとプラットフォーム、サイバー監視、インシデント対応、現地エンジニアリング、各部局への支援に及ぶ。

調達の形は変わる。Washington Technologyは10月6日、DHSが現在こうした業務の多くを部局単位で契約しており、IT環境全体を覆う一つの枠組みを目指していると報じた。単一の受注者に移る業務については、商務上の窓口を統一できる。しかし、すべての部局の需要が一つの予算計画に集約されるわけではない。

草案が示すタスクオーダーの累計上限は6億2,599万6,046ドルで、最終募集の前に変更され得る見積もりだと明記されている。最低保証額は1万ドル。IDIQ契約自体には追加の資金義務がなく、予算を伴うのは個別のオーダーである。提案されている発注期間は、1年間の基本期間、1年ずつの4回のオプション、さらに最長6カ月の延長オプションから成る。これらは契約の枠であって、実際の調達額の予測ではない。

オーダーは固定価格、実費精算型、作業時間ベース、またはその組み合わせで発行できる。DHS本部と各部局の権限を持つ契約担当官が発注し、手順は受注後に定められる予定だ。契約上の受注者が一社でも、需要はオーダーごとに現れる。何部局がサービスを使うのか、いつ移行するのか、どれだけの業務を実際に発注するのかは、上限額からは分からない。

サービス拠点の権限には境界がある

作業範囲記述書は、想定するサービス拠点に広い実務を求める。OneNetと一部部局のネットワーク、クラウド、プラットフォーム、システム、アプリケーションを24時間365日監視し、インシデント管理とサイバーセキュリティを支援する。中核となる人員配置は、主にTier 1とTier 2の運用だ。請負業者はDHSのCybersecurity Services Providerプログラムを支援し、地域のIT要員がいない施設へ現地エンジニアを配置する。

同じ文書は、権限の線引きもしている。上位のエンジニアリング、全社アーキテクチャ、専門家機能は、タスクやオーダーで明示されない限り、原則として政府が主導する。請負業者はOneNetのエッジ機器に承認済みの変更を適用できるが、変更はDHSまたは各部局の管理手続きに従う。事業者にはサービス運用や改善提案を任せても、ネットワークを自由に再設計する権限までは渡さない。

この違いは、契約の経済性を読むうえで重要だ。「集中化」は、共同の監視センター、共通サービスカタログ、単一契約の受注者、あるいは政府の統一的な制御面を意味し得るが、同じものではない。NCCS 2.0がまとめようとしているのは、受注者との関係とサービス提供の一部である。タスクオーダー、予算、部局固有の任務、承認経路は分散したままだ。委託先が一社でも、運用モデルが一つになるとは限らない。

上限額は利用部門の数を示さない

DHSは、NOSCとSOCの過去の利用状況を基にした非公開のサンプルシナリオに、各社の労務単価を当てはめて価格を比較する予定だ。草案は、このシナリオが最良価値の評価に使われるものであり、実際のタスクオーダーにはならないと説明している。受注者の選定には役立つが、将来の各部局の予算ではない。

契約上限と利用額の違いが、この調達の経済性を左右する。大きな上限額は主契約者や協力企業を引きつけるが、商業的な価値を決めるのは実際に発注された業務だ。見るべきなのは上限額だけではない。どれだけの業務が移行し、どれだけの部局が共通サービスを採用し、異なる環境を運用するためにいくらかかるかである。

作業範囲記述書は、請負業者にサービスカタログと共通統制カタログの策定支援を求める。実現すれば、各部局が共通の定義を使ってサービスを選び、成果を比較しやすくなる。部局をまたいだ調整も簡素化できる可能性がある。ただし草案は、最終的な価格表、採用率、報告品質を定めていない。これらはオーダーと運用データで確かめる必要がある。

日程変更が示すのは時間の不確実さ

10月5日、DHSは調達スケジュールをさらに後ろへ移すと関係者に通知したが、新しい日付は示さなかった。当初の草案は10月1日の最終RFP公表と11月下旬の受注を想定していた。Washington Technologyは10月6日に変更を報じた。今回確認できる事実は日程の変更であり、上限額、対象範囲、契約方式が変わったという証拠ではない。

事業者にとっては、提案チームの維持、施設クリアランス、人員計画に費用がかかるため、日程は重要だ。DHS側にとっての焦点は、現行契約から新しい枠組みへ無理のない移行を設計できるかどうかである。延期だけから、つなぎ契約の破綻、受注者の変更、最終的な受注日を推測することはできない。

統合が実現したかは発注後に分かる

受注後に見るべき証拠は、上限額ではなくオーダーとサービスの形だ。発注する部局の数、ネットワーク・クラウド・サイバー業務のうち共通サービス定義へ移った割合、資金が付いたオーダーの金額と期間、インシデント対応・変更承認・報告が部局間で機能しているかが重要になる。

各部局が共通カタログと手順を使えば、重複した調整作業を減らし、成果を比較しやすくなる。一方、それぞれが別のサービス記述や例外を維持すれば、受注者だけが一社になり、従来の分断は残り得る。現時点の草案から、どちらの結果になるかは判断できない。

したがってNCCS 2.0は、契約上限も日程も確定していない責任配分案である。6億2,600万ドルの落札が決まったわけでも、同額の予算が付いたわけでも、一社がDHSの技術判断を握るわけでもない。商機はあるが、その規模は発注実績、部局の採用、そしてDHSが残す運用境界によって決まる。

参照資料