Документ регламентирует не «волшебную неуязвимость», а вполне приземлённые вещи: контроль доступа, резервное копирование, реагирование на инциденты, регулярные проверки. То есть вместо философии «ну вроде работает» — система, где каждый процесс обязан иметь описание, ответственных и аудит.