Политика ИБ это высокоуровневый документ. Т.е. в ней описывается основные моменты и делаются ссылки на соответствующие регламенты. Можно конечно в политику засунуть все подряд, но это неправильно.
А при чем здесь регламенты? Про них и речи не было.
Возьмите, например, ГОСТ Р 57580.1-2017, который обязательный для банков.
Вы все его требования предлагаете запихнуть в один документ? Конечно, дело вкуса, но как по мне, удобней работать и актуализировать политики по отдельным направлениям. И они при этом, нисколько не теряют в уровне. А в регламентах уже пишут как то, или иное требование, конкретно реализуется.