CISAは、現在悪用されている脆弱性の多くは数十年前から対策可能だったと指摘。組織文化や「Secure by Design」の導入における構造的なギャップが、セキュリティ上の脆弱性を放置する要因となっていると批判しています。