Ну смотри, ты меняешь их по расписанию, даже раз в год. Ориентируемся на пользователя, пользователь обычно ленивый, он не разбирается в этом вайшем айти и сесурити. Он поставит пароль, но добавит к нему единичку. Будет ли это полезно? Нет.
Второй вариант, он поставит другой пароль и забудет его, тебе придётся его ресетить. А есть системы на которых ресет админа - большая боль, и что делать?
Я не сказал, что не вижу рисков частой смены паролей