ДокументацияGRC11. Карта прав доступа

Карта прав доступа

Каждое GRC-право, его группа в реестре и что оно открывает в UI. Выдавайте их через Settings → Users and Roles (см. руководство администратора).

Группа Assets

Право Что открывает
assets.view Открыть инвентаризацию активов, деталь актива и его связанные кейсы (поверхности кейс↔актив) — не системы (нужен systems.view) и не риски (нужен grc_risks.view)
assets.manage Создание/правка/удаление активов и групп, управление идентификаторами, управление связями кейсов и массовые правки, управление контактами; также гейтит страницу GRC Settings
assets.import Кнопка Import CSV на Assets
assets.sync Страница Asset Sync (настройка и запуск синхронизации из интеграций)
systems.view Открыть информационные системы, их границу, posture и rollup риска
systems.manage Создание/правка систем, состав границы, правка role/shared члена

Группа GRC

Право Что открывает
grc_risks.view Открыть реестр рисков и деталь риска
grc_risks.manage Создание/правка рисков, связь активов, промоушен инцидентов, массовые owner/category — но не accept/transfer/close (обычная правка в эти статусы отклоняется 409)
grc_risks.approve Единственный путь к accept/transfer/close риска — через POST /grc/risks/:id/transition с rationale + SoD
grc_remediation.view Открыть очередь ремедиации (POA&M) и деталь элемента
grc_remediation.manage Создание/правка элементов ремедиации и ведение их переходов статуса
grc_remediation.verify Close (verify) элемента ремедиации из verification (SoD owner ≠ verifier)
grc_compliance.view Открыть фреймворки, контроли, posture и оценки; my-assignments
grc_compliance.manage Импорт фреймворков, задание статуса реализации контроля, привязка автопроверок
grc_compliance.assess Создание и завершение кампаний оценки и оценка элементов
grc_compliance.signoff Ревьюерский sign-off / reopen кампаний оценки (SoD signer ≠ creator)
grc_evidence.manage Evidence Library, загрузки, verify, массовое скачивание, запросы доказательств
grc_exceptions.manage Запрос и управление исключениями/waivers
grc_exceptions.approve Approve / reject / revoke / renew исключений (approval inbox)
grc_policies.view Открыть политики и их ревизии; скачивание документов политики
grc_policies.manage Создание/ревизия политик, загрузка документов, запуск кампаний аттестации
grc_policies.approve Управляемое Approve/activate политики (rationale + SoD approver ≠ author)
grc_audits.view Открыть проверки внутреннего аудита и находки
grc_audits.manage Создание аудитов/находок, добавление процедур, промоушен находок в риски
grc_reports.export Скачивание CSV-экспортов риск-реестра, SoA и evidence-manifest
grc_ai.use Использование каждой GRC AI-функции (copilot, drafting, briefing, evidence AI, digest narrative, pattern detect) и accept/reject AI-подсказок — доступ к данным внутри AI-инструментов по-прежнему гейтится правом view каждого домена

Выдачи ролей по умолчанию

Системные роли поставляются с разумными GRC-умолчаниями (admin платформы держит все): grc_risks.approve выдан manager и soc_manager; grc_reports.exportmanager; grc_policies.approve — каждой роли, уже держащей grc_policies.manage; а grc_ai.usemanager / ir_lead / soc_manager / soc_lead / analyst. Каждый GRC-контроллер также несёт требование модуля grc, поэтому лицензия без модуля grc возвращает 403 независимо от роли.