Когда сайт заказывает государственное учреждение или компания с государственным участием, проект живёт по другим правилам. Деньги идут через портал госзакупок, требования к ресурсу частично прописаны в законах и постановлениях, а приёмка проходит по техспецификации, которую потом проверяют аудиторы. Коммерческий заказчик может передумать на середине и договориться с подрядчиком устно. Здесь так не выйдет: что не записано в договоре и технической спецификации, того формально не существует.
Мы в B2BPRO.KZ разрабатываем сайты на WordPress, и к нам регулярно приходят школы, колледжи, поликлиники, коммунальные предприятия и дочерние компании нацхолдингов. Почти всегда повторяется одна история: техспецификацию переписали с чужого лота, в ней нет половины обязательных требований, а то, что есть, сформулировано так, что проверить исполнение невозможно. Ниже собрано то, что стоит учесть до публикации закупки, и то, что подрядчику нужно проверить перед подачей заявки.
Кто вообще заказывает сайт через госзакупки
С 1 января 2025 года госзакупки в Казахстане идут по новому Закону РК «О государственных закупках» от 1 июля 2024 года № 106-VIII. Он заменил закон 2015 года. По нему закупают государственные учреждения, государственные предприятия и часть организаций с государственной долей. Нацкомпании и холдинги, как правило, живут по собственным правилам закупок, но требования к самому сайту от этого не меняются: закон об информатизации и единые требования в области ИКТ распространяются и на них.
Центральным и местным госорганам отдельный сайт обычно не нужен. Для них существует единая платформа интернет-ресурсов государственных органов, та самая, где живут страницы на gov.kz. Единые требования в области ИКТ прямо говорят о размещении ресурсов госорганов в доменных зонах gov.kz и мем.қаз. Поэтому самостоятельные сайты чаще заказывают подведомственные организации: школы, вузы, больницы, театры, музеи, ГКП на ПХВ, а также квазигосударственный сектор.
Для этой категории заказчиков сайт одновременно выступает и витриной, и обязательным каналом раскрытия информации. Если его сделать «для галочки», проблемы всплывут при первой проверке.
Какие требования к сайту для госзакупок заложены в законах
Главный документ здесь Постановление Правительства РК от 20 декабря 2016 года № 832 «Об утверждении единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности». В обиходе его называют ЕТ. Требования распространяются на госорганы, государственные юрлица, субъекты квазигосударственного сектора и владельцев негосударственных систем, интегрированных с государственными. Раздел про интернет-ресурсы короткий, но почти каждый пункт влияет на смету.
Два языка: казахский и русский
Пункт 59 ЕТ обязывает создавать общедоступные интернет-ресурсы на казахском, русском и, по необходимости, других языках. На практике это значит полноценную двуязычную версию, а не одну переведённую главную страницу. Меню, новости, документы, формы обратной связи, сообщения об ошибках: всё должно существовать в двух вариантах. В WordPress это решается мультиязычным плагином, и у нас есть отдельный разбор казахско-русской версии сайта на WordPress.
Типичная ошибка в техспецификации: указать «сайт на двух языках» и не сказать, кто переводит. Подрядчик считает, что тексты даёт заказчик. Заказчик считает, что перевод входит в разработку. В итоге к дате сдачи казахская версия заполнена машинным переводом, и принимать её никто не хочет. Пропишите явно, кто и в какие сроки готовит переводы.
Доступность для людей с нарушениями зрения
Пункт 60 ЕТ ссылается на национальный стандарт СТ РК 2191-2023 «Информационные технологии. Доступность веб-контента для лиц с инвалидностью». Кнопка «Версия для слабовидящих», которая просто увеличивает шрифт, закрывает эту тему лишь частично. Стандарт касается структуры страниц, альтернативного текста к изображениям, контрастности, работы с клавиатуры и понятных подписей к полям форм.
В техспецификацию стоит записать ссылку на стандарт и способ проверки при приёмке: например, прохождение автоматизированной проверки доступности без критических ошибок плюс ручная проверка ключевых страниц. Без критерия приёмки требование превращается в спор.
Размещение на территории Казахстана и SSL
Пункт 62-1 ЕТ требует, чтобы интернет-ресурс с зарегистрированным доменным именем размещался на аппаратно-программном комплексе на территории Республики Казахстан. Пункт 62-2 требует использовать домены .KZ и .ҚАЗ с сертификатами безопасности, то есть сайт должен работать по HTTPS. Это совпадает и с правилами самой доменной зоны: для доменов .kz, зарегистрированных после 2010 года, сервер должен находиться в Казахстане, иначе регистратор предупредит владельца и приостановит домен.
Отдельно работает Закон РК «О персональных данных и их защите». Статья 12 требует хранить персональные данные в базе, расположенной на территории Казахстана. Любая форма на сайте, будь то запись на приём, обращение или анкета абитуриента, собирает персональные данные. Значит, и база сайта, и почта, куда уходят заявки, и резервные копии должны оставаться в Казахстане. Иностранный облачный хостинг и зарубежные сервисы форм в таком проекте не годятся, даже если они дешевле и удобнее.
Испытания на информационную безопасность
Пункт 63-1 ЕТ допускает промышленную эксплуатацию интернет-ресурса при наличии протоколов испытаний с положительными результатами на соответствие требованиям информационной безопасности. Точный перечень случаев, когда испытания обязательны для вашей организации, лучше уточнить у профильного подразделения или уполномоченного органа: он зависит от статуса заказчика и того, интегрирован ли сайт с государственными системами.
Если испытания нужны, это нужно учесть в сроках. Сайт, готовый технически, может ещё несколько недель ждать протокола. Подрядчику стоит заранее знать, кто оплачивает испытания и кто исправляет замечания по их итогам.
Содержание сайта
Для госорганов действуют отдельные Правила информационного наполнения интернет-ресурсов государственных органов и требования к их содержанию, утверждённые приказом уполномоченного органа. Подведомственные организации часто подчиняются ещё и отраслевым требованиям: у школ, вузов и медицинских организаций есть свои перечни обязательной информации, которую нужно публиковать. Перечень разделов в техспецификации нужно сверять с этими документами, а не с сайтом соседней организации.
Как написать техспецификацию, чтобы получить нормальный сайт
Техническую спецификацию готовит сам заказчик, и от неё зависит, кто выиграет конкурс и что в итоге будет сдано. Закон о госзакупках не разрешает указывать в техспецификации характеристики, которые определяют принадлежность закупки конкретному поставщику. Товарные знаки допускаются только в ограниченных случаях, например для доработки уже установленного программного обеспечения. Поэтому формулировка «разработать сайт на WordPress» в новом проекте спорна. Безопаснее описывать функции: «система управления содержимым с открытым исходным кодом, без абонентской платы за лицензию, с возможностью самостоятельного редактирования страниц сотрудниками заказчика».
Если у вас уже есть сайт на конкретной CMS и нужно его доработать, ситуация другая: это как раз доработка установленного ПО, и название системы указывать можно. Перед публикацией лота такие формулировки лучше показать юристу или специалисту по закупкам.
Что обязательно должно быть в техспецификации:
- перечень разделов и шаблонов страниц с указанием, какие из них обязательны по отраслевым правилам;
- требования к языкам и ответственный за перевод;
- ссылка на СТ РК 2191-2023 и способ проверки доступности при приёмке;
- требование размещения на сервере в Казахстане, SSL-сертификат и кто оплачивает хостинг и домен после сдачи;
- формы и куда уходят данные из них, с учётом хранения персональных данных в РК;
- перенос контента со старого сайта: объём, формат, кто переносит;
- передача заказчику всех доступов, исходного кода и прав на дизайн;
- обучение сотрудников, которые будут вести сайт, и инструкция в письменном виде;
- гарантийный срок и что входит в гарантию.
Последние три пункта кажутся мелочью, но именно они обходятся дороже всего. Мы видели сайты, где доступ администратора остался у подрядчика, который потом исчез, и организации приходилось объявлять новую закупку, чтобы просто поменять телефон в шапке.
Критерии приёмки
Каждое требование должно проверяться. «Современный дизайн» проверить нельзя. «Адаптивная вёрстка, корректное отображение на экранах шириной от 360 пикселей» проверить можно. «Высокая скорость загрузки» проверить нельзя. «Время загрузки главной страницы не более трёх секунд при тестировании из Казахстана» проверить можно. Хорошая техспецификация пишется так, чтобы акт приёмки заполнялся по ней как чек-лист.
Сроки и этапы
Госзакупка почти всегда привязана к бюджетному году. Лот объявляют весной или летом, договор подписывают через несколько недель, а закрыть работы нужно до конца года, чтобы деньги не вернулись в бюджет. На сам сайт в итоге остаётся два-три месяца, и в них должны уместиться дизайн, вёрстка, наполнение, перевод и приёмка.
Поэтому этапы лучше разбить в техспецификации и договоре явно. Например: согласование структуры и макетов главной и внутренних страниц, затем вёрстка и настройка системы управления, затем перенос и наполнение контента, затем тестирование и обучение сотрудников, и последним шагом приёмка по акту. На каждый этап заказчику нужно отвести время на согласование, обычно пять-десять рабочих дней. Если этого не сделать, подрядчик будет ждать ответа неделями, а срок договора при этом продолжит идти.
Ещё одна деталь, о которой забывают: согласование дизайна внутри госорганизации часто проходит через нескольких людей, от директора до пресс-службы вышестоящего ведомства. Лучше заранее назначить одного ответственного со стороны заказчика, который собирает замечания и передаёт их подрядчику одним письмом. Это экономит больше времени, чем любая методология управления проектами.
Что будет после гарантии
Сайт не заканчивается на акте приёмки. Нужно обновлять систему управления и плагины, продлевать домен и сертификат, следить за резервными копиями. Если в бюджете следующего года не предусмотрена техническая поддержка, через год-полтора сайт начинает работать на устаревших версиях, и это прямой риск для информационной безопасности. Имеет смысл планировать поддержку отдельной закупкой сразу, вместе с разработкой.
Иллюстрация: как это выглядит на практике
Возьмём условный пример. Колледж в областном центре объявляет закупку на создание сайта. В техспецификацию скопирован лот другой организации: «сайт на трёх языках, версия для слабовидящих, адаптивный дизайн, не менее 20 страниц». Про хостинг ничего, про персональные данные ничего, про передачу доступов ничего.
Побеждает поставщик с минимальной ценой. Он делает сайт на конструкторе с зарубежным хостингом, подключает к форме приёма документов бесплатный иностранный сервис, а английскую версию заполняет автоматическим переводом. Формально техспецификация выполнена. Через полгода домен .kz приостанавливают из-за размещения за рубежом, форма абитуриента оказывается нарушением требований к хранению персональных данных, а переносить сайт некому: доступы у поставщика, а договор закрыт.
Правильная версия той же закупки отличается пятью строками: сервер в Казахстане, данные форм хранятся в РК, двуязычная версия с переводом силами заказчика и третий язык по готовым текстам, проверка по СТ РК 2191-2023, передача всех доступов в акте приёмки. Цена лота от этих строк почти не растёт, а риски снимаются полностью.
Пример условный, но каждый его элемент мы встречали в реальных проектах по отдельности. Чаще всего организация узнаёт о проблеме не от проверяющих, а от посетителей: сайт перестаёт открываться, письма с формы не доходят, родители жалуются, что казахская версия читается с трудом. К этому моменту деньги уже потрачены, и исправление приходится финансировать из следующего бюджета.
Что проверить подрядчику перед подачей заявки
С другой стороны стола риски свои. Поставщик в госзакупках отвечает по договору строже, чем в коммерческом проекте: неустойки прописаны заранее, а сроки редко двигаются. Перед подачей заявки стоит пройтись по нескольким вопросам.
Во-первых, реальный объём работ. Если в техспецификации «не менее 20 страниц» и одновременно полный перенос архива новостей за десять лет, это разные проекты по трудозатратам. Уточняйте через разъяснения к закупочной документации, пока есть время.
Во-вторых, кто отвечает за контент. Если тексты и фотографии даёт заказчик, это должно следовать из документации. Иначе срыв срока из-за того, что заказчик месяц не присылал материалы, будет вашей проблемой.
В-третьих, хостинг после сдачи. Часто в лот включают «размещение сайта», но не уточняют срок. Если вы оплатили сервер на год, а договор закончился через три месяца, дальнейшая судьба сайта остаётся неопределённой. Лучше, чтобы хостинг и домен сразу оформлялись на заказчика.
В-четвёртых, испытания по информационной безопасности, если они нужны. Сдать сайт до получения протокола может оказаться невозможно, и это нужно заложить в график.
Наконец, гарантия. В госпроекте гарантийные обращения приходят официальными письмами, и отвечать на них нужно в оговорённые сроки. Если вы не готовы держать поддержку на весь гарантийный срок, закладывайте это в цену или не участвуйте.
Технические решения, которые упрощают жизнь обеим сторонам
Для большинства сайтов государственных учреждений хватает WordPress с аккуратно собранной темой и минимумом плагинов. Он бесплатен в лицензировании, сотрудники быстро учатся публиковать новости и документы, а подрядчиков, которые с ним работают, в Казахстане много. Это важно для заказчика: через два года поддержку может выиграть другая компания, и ей не придётся разбираться в самописной системе.
Несколько решений, которые мы закладываем по умолчанию в такие проекты:
- хостинг у казахстанского провайдера, база данных и почта там же, резервные копии тоже в РК;
- формы, которые сохраняют заявки на своём сервере, без внешних сервисов;
- мультиязычность средствами одного плагина с раздельными URL для казахской и русской версий;
- раздел документов с загрузкой PDF и понятной структурой по годам, потому что именно там у госорганизаций накапливается больше всего файлов;
- роли пользователей: редактор новостей не должен иметь доступ к настройкам сайта;
- журнал действий администраторов, чтобы при проверке можно было показать, кто и когда менял страницы;
- письменная инструкция для сотрудников с примерами публикации.
Отдельно про внешние счётчики и виджеты. Каждый сторонний скрипт на сайте госорганизации означает, что данные посетителей уходят третьей стороне. Прежде чем ставить карты, чаты или аналитику, стоит уточнить у специалиста по информационной безопасности организации, что допустимо, и зафиксировать это письменно.
Если вы готовите закупку и хотите проверить техспецификацию до публикации или нужен подрядчик, который знает эти требования, посмотрите наши услуги по разработке сайтов. Мы можем взять проект целиком или помочь только с технической частью документации.
Частые ошибки в закупках сайтов
Мы собрали то, что встречается чаще всего, когда к нам приходят переделывать сайт после неудачной закупки:
- Техспецификация скопирована у другой организации и не учитывает отраслевые требования к содержанию.
- Нет критериев приёмки, поэтому приняли то, что сдали.
- Хостинг оформлен на подрядчика, и после окончания договора сайт отключили.
- Формы отправляют данные через зарубежный сервис.
- Казахская версия заполнена машинным переводом или частично пустая.
- Версия для слабовидящих сводится к кнопке увеличения шрифта.
- Не предусмотрено обучение, и через месяц сайт перестаёт обновляться, потому что никто не знает, как это делать.
Каждая из этих ошибок исправляется одной-двумя строками в документации. Исправить её после подписания договора гораздо сложнее: придётся либо договариваться о допсоглашении, либо объявлять новую закупку.
Частые вопросы
Можно ли указать в техспецификации конкретную CMS, например WordPress?
Для нового сайта это рискованно: закон о госзакупках ограничивает указание характеристик, привязывающих закупку к конкретному поставщику, а товарные знаки допускаются только в отдельных случаях, в том числе при доработке уже установленного программного обеспечения. Для нового проекта надёжнее описать функции системы управления содержимым.
Обязательно ли размещать сайт на сервере в Казахстане?
Да, для организаций, на которые распространяются единые требования в области ИКТ, пункт 62-1 требует размещения на аппаратно-программном комплексе в РК. К тому же правила зоны .kz требуют, чтобы сервер для такого домена находился в Казахстане, а закон о персональных данных требует хранить их в базе на территории страны.
Нужна ли на сайте версия на английском?
Обязательны казахский и русский. Другие языки добавляются по необходимости, например если у вуза есть иностранные студенты или у предприятия зарубежные партнёры.
Какой стандарт доступности указывать для версии для слабовидящих?
Единые требования ссылаются на СТ РК 2191-2023 «Информационные технологии. Доступность веб-контента для лиц с инвалидностью». Его и стоит указать в техспецификации вместе со способом проверки при приёмке.
Кто должен владеть доменом и хостингом после сдачи сайта?
Заказчик. Домен и хостинг лучше сразу оформлять на организацию, а все доступы передавать по акту. Тогда сайт не зависит от того, продолжает ли подрядчик работать с вами.
