На самом деле при правильной постановке процесса, её вполне можно проверить за день-два на наличие ошибок.
Контора разрабатывала не абстрактную вещь (ну надо там запилить что-то чтобы декларации можно было подавать) - у неё было четкое ТЗ. Соответственно Госспецсвязь проверяла тоже не черный ящик (ну вам там дадут какую-то фигню где короче можно что-то будет подавать), а ПО, которое должно соответствовать этому ТЗ.
Итак, начальные условия у нас есть. Как же теперь всё сделать по уму? - Очень просто. Госспецсвязь согласно ТЗ разрабатывает тест план, чеклист проверки системы, тест кейсы, которые её интересуют в плане проверки безопасности системы, из разряда: подачи декларации без регистрации, регистрация, без подтверждения собственной личности, подач декларации от левого лица и т.д. Далее, согласно этим тест-кейсам, Госспецсвязь запрашивает у фирмы-разработчика интересующие её данные из процесса разработки - какой протокол работы с АПИ, интерфейсы работы, формат пересылаемых данных и т.д. Далее, на основе полученной информации и написанных тест кейсов пишутся автотесты разного типа, которые им нужны - интеграционные, нагрузочные тесты и т.д. И когда приходит время и разработчик приносит свою поделку, Госспецсвязь в дальнейшем просто запускает автотесты и если тест падает, в баг-трекер заводится баг, который разработчики должны пофиксить в зависимости от приоритета тикета.
Так что как видим в принципе протестить систему на наличие ошибок за день-два - это не проблема.
Единственное, что займёт время - это код ревью (просмотреть код на наличие незапланированного функционала, лазеек и т.д.) и в идеале покрыть код юнит тестами (если этого не сделали сами разработчики о_О), чтобы в дальнейшем, когда разработчики будут присылать свои патчи, новый функционал и т.д. - они не подкинули туда ничего эдакого. Ну это при условии, что у Госспецсвязи есть доступ к исходному коду, который они как бы должны принять от разработчика в свой репозиторий, а в идеале разработчики сразу должны работать в репозитории Госспецсвязи. Как-то так.