Обгрунтування використання процедури
Проведення закупівлі пов’язано з необхідністю продовження отримання хмарних послуг для забезпечення подальшого функціонування інформаційно комунікаційної системи (далі – ІКС) базових сервісів ДП «ДІЯ» DIIA.ENTERPRISE.CLOUD.
ІКС DIIA.ENTERPRISE.CLOUD є багатомашинним, багатокористувачевим комплексом, до складу якого входять обчислювальна система, фізичне середовище, в якому вона знаходиться і функціонує середовище користувачів, оброблювана інформація, у тому числі й технологія її оброблення.
В Експертному висновку за результатами державної науково-технічної експертизи від 28 жовтня 2024 року № 06-431, проведеної державним підприємством «Одеський науково-дослідний інститут зв’язку» (далі – Експертний висновок) зазначено таке.
Протягом 2021—2024 років з метою забезпечення повноцінного та безперебійного функціонування інформаційно-комунікаційних систем, технічним адміністратором яких призначено ДП «ДІЯ» (далі – Системи) та доступу до них громадян, ДП “ДІЯ” було укладено договори з провайдерами хмарних сервісів, послуги яких дали можливість функціонування теріторіально рознесених технологічних майданчиків в режимі безперервного обслуговування користувачів (“active - active”), зокрема договори з ТОВ «ДЕ НОВО».
Використання ресурсів дата-центрів забезпечує функціонування інформаційно-комунікаційної системи базових сервісів державного підприємства «ДІЯ» (DIIA.Enterprise.Cloud), яка, в свою чергу, в якості інформаційно-комунікаційної платформи надає сервіси віртуальних машин та віртуальної мережі таким гостьовим системам:
ІКС, власником яких є Мінцифри:
- Єдиний державний веб-портал електронних послуг “Дія” та Реєстр адміністративних послуг (Портал Дія та мобільний додаток Порталу Дія, освітній мобільний додаток “Мрія”);
- Система електронної взаємодії органів виконавчої влади (СЕВ ОВВ);
- Система електронної взаємодії державних електронних інформаційних ресурсів (СЕВ ДЕІР, "Трембіта", модуля моніторингу за доступом до персональних даних (ПМДПД));
- Єдиний державний веб-портал відкритих даних;
- Єдиний державний веб-портал для збору пожертв на підтримку України “United24”;
- Веб-портал “Дія. Цифрова громада”;
- Єдина інформаційна система обліку Національної програми інформатизації;
- Національна веб-платформа центрів надання адміністративних послуг;
- Онлайн-платформа взаємодії органів виконавчої влади з громадянами та інститутами громадянського суспільства;
- Єдиний державний веб-портал цифрової освіти “Дія. Освіта”;
- Єдиний державний вебпортал електронних послуг;
ІКС, власником яких є інші ЦОВВ:
- Єдина державна електронна система у сфері будівництва (ЄДЕССБ);
- Державний реєстр майна, пошкодженого та знищеного внаслідок бойових дій, терористичних актів, диверсій, спричинених збройною агресією Російської Федерації проти України (РПЗМ);
- Єдина екологічна платформа “ЕкоСистема”;
- Експериментальний проект щодо надання державної грошової допомоги покупцям товарів та послуг українського виробництва в рамках Всеукраїнської економічної платформи «Зроблено в Україні» (електронна публічна послуга “Кешбек “Зроблено в Україні”).
Використання ресурсів дата-центрів та інформаційно-комунікаційної системи базових сервісів державного підприємства «ДІЯ» (DIIA.Enterprise.Cloud) здійснюється в межах виконання завдань ДП «ДІЯ», як технічного адміністратора Порталу Дія, відповідно до цілого ряду нормативно-правових актів, здійснюється для впровадження, підтримки та вдосконалення цілого ряду ІКС, забезпечує виконання цілого ряду завдань та має безпосередньо пов'язано із вже налагодженою інформаційною взаємодією з різними державними інформаційно-комунікаційними системами (перелічені в Експертному висновку
Слід також зауважити, що в даний час попит на електронні послуги та документи значно виріс у порівнянні з минулими роками. Таким чином, у зв’язку із стрімким ростом кількості користувачів та розширенням переліку послуг, вже прийняті кроки по розширенню можливостей системи і підвищенню їх надійності та в подальшому можливо буде необхідне і наступне розширення можливостей систем ІКС, адміністратором (технічним адміністратором) яких визначено ДП «ДІЯ», та які функціонують на базі ресурсів інформаційно-комунікаційної системи базових сервісів державного підприємства «ДІЯ» (DIIA.Enterprise.Cloud), а саме збільшення кількості програмно-апаратних засобів та збільшення швидкостей ліній зв’язку задля забезпечення потреб Держави та громадян України.
З огляду на зазначене вище, вирішення питання забезпечення повноцінного функціонування сервісів, чинних на поточний момент часу, в даних умовах може бути здійснено одним з двох варіантів, а саме:
1. Зміна постачальників хмарних сервісів та постачальників електронних комунікаційних послуг;
2. Збереження постачальників хмарних сервісів та постачальників електронних комунікаційних послуг із коригуванням технічних характеристик та специфікацій, та шляхом укладання нових договорів.
Як підкреслено в Експертному висновку, зміна постачальників хмарних сервісів, на технологічних майданчиках яких наразі розміщені інформаційні ресурси, призведе до необхідності створення нової інфраструктури, її повноцінного тестування та проведення робіт з міграції сервісів та даних, а також проведення робіт з переключення каналів електронних комунікацій до нового технологічного середовища. Орієнтовний час виконання таких робіт може складати приблизно 95 – 100 календарних днів, а саме: тестування нової збудованої інфраструктури – від 15 до 20 днів, міграція сервісів та даних (на поточний момент понад 1,5 ПБайт) – до 70 днів (безперервний потік даних 2 ГБ/с), переключення каналів зв’язку та тестування мережевої зв’язності та мережевих сервісів – до 10 днів. Під час виконання робіт з міграції сервісів/додатків до програмно-апаратного комплексу інших постачальників хмарних сервісів буде необхідно одночасно орендувати технологічні ресурси у чотирьох постачальників хмарних сервісів, а саме: у постачальників послуг, в яких на даний момент розміщуються інформаційні ресурси, і постачальників послуг, до яких ці ресурси будуть перенесені. Як наслідок, зміна постачальників хмарних сервісів буде потребувати додаткових витрат значних обсягів грошових бюджетних коштів.
Також така заміна призведе до обов’язкових переключень каналів та переналаштувань мережевих зв’язків, що призведе до тимчасової недоступності сервісів на час виконання всього комплексу зазначених робіт, в тому числі, у провайдерів може не бути за необхідними адресами власних фізичних ліній електронних комунікацій (оптичного волокна, яке буде спроможне забезпечити необхідну швидкість), що призведе до необхідності прокладання таких ліній електронних комунікацій, подальшого їх тестування та отримання атестату КСЗІ та/або сертифікатів відповідності СУІБ на відповідність захищеності, що в свою чергу призведе до значних витрат часу та грошових коштів.
Крім того, проведення робіт з міграції сервісів/додатків та зміна мережевої топології потребуватиме тимчасових припинень надавання сервісів для громадян на невизначений час, що може мати значні негативні наслідки, оскільки функціонування сервісів здійснюється у загальнонаціональному масштабі в реальному часі.
Зміна постачальників послуг може призвести до ризику зниження продуктивності працюючих інформаційних систем під час проведення робіт з міграції та тимчасової недоступності сервісів з боку користувачів, в тому числі існують ризики втрати частини даних внаслідок несумісності систем або виникнення інших проблем технічного характеру, що призведе до значних витрат часу та людських ресурсів на підготовку та проведення робіт з міграції та повторного навчання обслуговуючого персоналу, а також нецільового використання грошових бюджетних коштів. Також при виконанні робіт з міграції сервісів\додатків існує ризик витоку конфіденційних даних громадян та Державних установ, що є порушенням законодавства України та призведе до багатьох негативних наслідків. Наразі, під час воєнного стану внаслідок військової агресії РФ проти України, коли для громадян України вкрай важливим є швидке та своєчасне отримання послуг та допомоги від Держави, збої і перерви в роботі сервісів загальнонаціонального масштабу є неприпустимими.
Іншим чинником щодо можливості закупівлі послуг без застосування відкритих торгів є наявність комплексної системи захисту інформації (КСЗІ) інформаційно-комунікаційної системи (далі – ІКС) базових сервісів ДП «ДІЯ» DIIA.ENTERPRISE.CLOUD та системи управління інформаційною безпекою (СУІБ) з областю дії, зазначеною в сертифікаті відповідності СУІБ ISO/IEC 27001:2022 № C2379-ISMS859-05-24 від 08.05.2024:
Управлінські, технічні, операційні процеси діяльності, а також функції та завдання ДП «ДІЯ», які забезпечують захист державних інформаційних ресурсів та інформації з обмеженим доступом, крім державної таємниці та службової інформації під час технічного, технологічного супроводження функціонування інформаційно-комунікаційних систем, адміністратором/технічним адміністратором, яких є ДП «ДІЯ», розроблення, створення, модернізація, розвиток, впровадження та супроводження програмного забезпечення Єдиного державного веб-порталу електронних послуг (далі - Портал Дія), з метою реалізації права кожного на доступ до електронних публічних послуг та інших послуг за допомогою Порталу Дія та інших систем, створених на базі інформаційно-комунікаційної системи базових сервісів ДП «ДІЯ» (DIIA.ENTERPRISE.CLOUD), Інтегрованої системи електронної ідентифікації, електронних довірчих послуг за допомогою інформаційно-комунікаційних систем центрального засвідчувального органу та кваліфікованого надавача електронних довірчих послуг «ДІЯ».
Наявність комплексної системи захисту інформації підтверджується Атестатом відповідності КСЗІ інформаційно-комунікаційної системи базових сервісів державного підприємства «ДІЯ» (DIIA.Enterprise.Cloud), зареєстрованим в Адміністрації Державної служби спеціального зв'язку та захисту інформації України 06.09.2023 за № 592В.
Як зазначено в Експертному висновку щодо результатів експертизи комплексної системи захисту інформації інформаційно-комунікаційної системи базових сервісів державного підприємства «ДІЯ» (DIIA.Enterprise.Cloud), який додається до Атестату відповідності КСЗІ від 09.09.2023 № 592В, ІКС DIIA.ENTERPRISE.CLOUD є багатомашинним, багатокористувацьким комплексом, до складу якого входять обчислювальна система, фізичне середовище, в якому вона знаходиться і функціонує, середовище користувачів, оброблювана інформація, у тому числі й технологія її оброблення.
Згідно НД ТЗІ 2.5-005-99 ІКС DIIA.ENTERPRISE.CLOUD класифікується як автоматизована система класу «3».
ІКС DIIA.ENTERPRISE.CLOUD складається з трьох майданчиків об’єднаних в єдину комунікаційну мережу.
У контексті ІКС DIIA.ENTERPRISE.CLOUD в поточній її конфігурації задіяні три центри обробки даних надавачів хмарних послуг, обчислювальні ресурси яких об’єднані для забезпечення відновлення у разі відмови або збоїв в роботі. ІКС DIIA.ENTERPRISE.CLOUD підключена до трьох постачальників електронних комунікаційних мереж та послуг захисту від кібератак.
До складу надавачів хмарних послуг входить, зокрема ЦОД «ДЕ НОВО» від надавача хмарних послуг ТОВ «ДЕ НОВО».
Також важливою та невід’ємною складовою ІКС DIIA.ENTERPRISE.CLOUD є сервери програмного комплексу виявлення та реагування на кіберзагрози, які забезпечують збір інформації від агентів моніторингу, аналіз зібраних даних, їх графічне відображення в режимі 24/7.
Відповідно до Положення про державну експертизу у сфері технічного захисту інформації, затверджену наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від 16.05.2007 № 93, зареєстрованим в Міністерстві юстиції України від 16.07.2007 за № 820/14087, проведено експертизу КСЗІ. Технічне завдання на комплексну систему захисту інформації в інформаційно-комунікаційній системі базових сервісів ДП «ДІЯ» UA.433985033.2023-01.ТЗ погоджено Адміністрацією Держспецзв’язку.
Експертною радою з питань державної експертизи в сфері технічного захисту інформації (протокол засідання від 06.09.2023 № 31-2023) розглянуто матеріали державної експертизи КСЗІ ІКС DIIA.ENTERPRISE.CLOUD та прийнято рішення зареєструвати атестат відповідності від 06.09.2023 № 592В з терміном дії до кінця воєнного стану в України.
Відтак, проведення робіт з міграції сервісів/додатків та зміна мережевої топології ІКС DIIA.ENTERPRISE.CLOUD потребуватиме тимчасових припинень надання сервісів для громадян на невизначений час, що може мати значні негативні наслідки, оскільки функціонування сервісів здійснюється у загальнонаціональному масштабі в реальному часі. Зміна надавачів послуг може призвести до ризику зниження продуктивності працюючих інформаційних систем під час проведення робіт з міграції та тимчасової недоступності сервісів з боку користувачів, в тому числі існують ризики втрати частини даних внаслідок несумісності систем або виникнення інших проблем технічного характеру, що призведе до значних витрат часу та людських ресурсів на підготовку та проведення робіт з міграції та повторного навчання обслуговуючого персоналу, а також нецільового використання грошових бюджетних коштів.
Також міграція сервісів/додатків, створених на базі ІКС DIIA.ENTERPRISE.CLOUD призведе до втрати побудованої комплексної системи захисту інформації (КСЗІ), підтвердженої атестатом відповідності, та створеної системи управління інформаційної безпеки (СУІБ), підтвердженої сертифікатом відповідності, обов’язковість яких визначено Законом України «Про захист інформації в інформаційно-комунікаційних системах», що в свою чергу порушує вимоги законодавства в частині обробки інформації, пов’язаної з отриманням електронних, у тому числі адміністративних послуг, понад 20 мільйонами громадян України.
Так, відповідно до частини другої статті 8 Закону України «Про захист інформації в інформаційно-комунікаційних системах» державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, повинні оброблятися в системі із застосуванням комплексної системи захисту інформації з підтвердженою відповідністю або системи управління інформаційною безпекою з підтвердженою відповідністю. Слід наголосити, що функціонування інформаційно-комунікаційної системи (ІКС) без комплексної системи захисту інформації (КСЗІ) та системи управління інформаційної безпеки (СУІБ) є недопустимим як на законодавчому так і на безпековому рівнях. Проведення нової державної експертизи КСЗІ та сертифікації СУІБ, отримання атестату та сертифікату відповідності потребують не тільки значних зусиль але й часу на проведення таких заходів, протягом якого ІКС фактично не може функціонувати без КСЗІ та СУІБ.
Це призведе до багатьох негативних наслідків, адже наразі, під час воєнного стану внаслідок військової агресії РФ проти України, коли для громадян України вкрай важливим є швидке та своєчасне отримання послуг та допомоги від Держави. Збої, тривалі перерви в роботі сервісів загальнонаціонального масштабу та реалізація противником кіберзагроз, є неприпустимими. І як висновок, зміна постачальників хмарних сервісів та постачальників послуг електронних комунікаційних мереж може мати значні негативні наслідки для всіх інформаційних систем Замовника, функціонування яких підтримує сервіс загальнонаціонального масштабу, що функціонує в цілодобовому режимі (24/7). Це дає змогу стверджувати, що зміна постачальників хмарних сервісів та постачальників послуг електронних комунікаційних мереж для ДП «ДІЯ» є неможливою з технічних причин, через потенційно можливі наслідки, до яких може призвести така заміна.
І як висновок, зроблений експертами державного підприємства «Одеський науково-дослідний інститут зв’язку» та відображений у експертному висновку за результатами державної науково-технічної експертизи від 23.10.2024 № 06-431, зміна постачальників хмарних сервісів та провайдерів зв’язку може мати значні негативні наслідки для всіх інформаційних систем Замовника, функціонування яких підтримує сервіс загальнонаціонального масштабу, що функціонує в цілодобовому режимі (24/7). Це дає змогу стверджувати, що зміна постачальників хмарних сервісів та провайдерів зв’язку ДП «ДІЯ» є неможливою з технічних причин, через потенційно можливі наслідки, до яких може привести така заміна. Враховуючи всі наведені фактори, зроблено висновок, що хмарні центри обробки даних та засоби постачальників послуг електронних комунікаційних мереж, одним з яких є ТОВ «ДЕ НОВО», є єдиним програмно-апаратним комплексом, в основі якого лежать технології віртуалізації і автоматизації, розподілення навантаження та повного резервування, а також захист від кібератак, завдяки чому забезпечується тривале зберігання та обробка даних інформаційної системи замовника, її технологічна готовність для розгортання, тестування та стабільної роботи, надійність захищення від несанкціонованого доступу, цілодобове обслуговування, безперебійне електроживлення та підтримка кліматичних умов функціонування, що в сукупності дозволяє досягти високого рівня сервісу, захисту інформації, надійності та відмовостійкості.
Таким чином, враховуючи наявність експертного висновку ДП «ОНДІЗ» від 23.10.2024 № 06-431 та з урахуванням положень Закону України «Про публічні закупівлі», абзацу четвертого підпункту 5 пункту 13 особливостей здійснення публічних закупівель товарів, робіт і послуг для замовників, на період дії правового режиму воєнного стану в Україні та протягом 90 днів з дня його припинення або скасування, затверджених постановою Кабінету Міністрів України від 12.10.2022 № 1178, а саме: послуги можуть бути надані виключно певним суб’єктом господарювання, у випадку відсутності конкуренції з технічних причин, мають місце підстави для закупівлі без застосування відкритих торгів та/або електронного каталогу послуг за предметом «код ДК 021:2015 72310000–1 – Послуги з обробки даних (послуги з надання у користування окремого індивідуального хмарного середовища для обробки даних «Приватна віртуальна хмара»)» у ТОВ «ДЕ НОВО».