Я ставлю себя на место районного прокурора. Произошел инцидент с гибелью людей. За это кто-то должен сесть - иначе меня самого вздрючит генпрокуратура. Значит, я должен найти какое-то нарушение, которое сойдет за нарушение правил эксплуатации.
Субъект не выполнил требования приказа 239? Годится. То, что субъект их не выполнил, потому что не счел свою систему значимой, не освобождает его от ответственности за гибель людей.
К сожалению, выполнение 239 приказа не исключает возникновение инцидентов, хотя снижает вероятность и возможный ущерб.
Нарушитель, который способен осуществить "промышленные диверсии", как правило, хорошо мотивирован и будет преодолевать систему защиты через самое "слабое звено", используя в том числе 0day.
Даже при добросовестном исполнении своих обязанностей в случае инцидента всегда можно попробывать предъявить, что нарушил правило, не своевременно провел процедуру, не объяснил доходчиво секретарю, что не стоит запускать исполняемые файлы, пришедшие на почту, и кликать ссылки. А если системы включены в реестр КИИ, то это вам не халатность(293), а сразу 274.1.