セキュリティポリシーは実行可能でなければならない・・・とすると

専門的なことはわかりませんが、ユーザ側に立って考えると「やるって言っといてやらないなんて詐欺だ」と感じます。まあ、詐欺かどうかはわかりませんが。
公開ポリシーというのは、SLAと同じ位置づけなんじゃないかと思いました。どんなものであれ。