Сталкивался с требованиями от ГОСОВ, что бы был аттестат на АРМ как на ИС,и что то доказать было бесполезно
Границы ИС определяет владелец. К пользовательским АРМ (или другим польовательским СВТ, как правило не входящих в ИС) владелец системы может предъявлять требования по ИБ, а может и не предъявлять.
Обычно права пользователя сильно урезаны системой и он ничего опасного сделать в системе не может, в том числе нарушить работу или вывести из строя.