В моем понимании, если речь не о ЗОКИИ, то наступают отраслевые (иные) требования, например ФЗ-152 ПДн, приказ N17 ГосИС, Приказ N31 защита АСУ ТП, ФЗ-256 ТЭК и т.д.
А что касается банковской сферы, то у ЦБ требовании по защите информации и так наверное полно. Как минимум это PCIDSS, СТО БР ИББС