Управление (Governance)
Управление (governance) покрывает исключения (waivers), политики (с ревизиями и аттестацией) и внутренние аудиты. Все три используют один паттерн управляемого решения: действие утверждения, обязательный rationale, записываемый в аудит-след, и разделение обязанностей на предоставляющем доступ шаге.
6.1. Исключения и waivers
Страница: Governance → Exceptions (/grc/exceptions). Права:
grc_exceptions.manage для запроса/управления; grc_exceptions.approve для
approve/reject/revoke/renew.
Исключение — это time-boxed waiver против цели — Risk, Control или Asset. Request exception открывает форму: Target type, Target ID (выбирается из поискового списка, а не вставляется как сырой id), Justification, Compensating controls и дата Expires at. Статусы: requested → approved (или rejected) → expired / revoked.
Виды наверху: All, Expiring soon (в пределах N дней) и Approval inbox (очередь ожидающих запросов у утверждающего).
Управляемые решения. Approve / Reject / Revoke / Renew — каждое требует письменного rationale (хранится на исключении и в аудит-следе):
- Approve и Renew предоставляют или продлевают доступ, поэтому применяют
разделение обязанностей — заявитель не может утверждать или продлевать
собственный waiver, когда
grc.exception_approval_sodвключён (по умолчанию). - Reject и Revoke сокращают доступ и не гейтятся SoD.
- Renew создаёт новый expiry со своим rationale и добавляет видимую строку истории продлений; новый expiry автоматически перевзводит свёртку напоминаний.
Компенсирующие контроли можно назвать как ссылки (селектор ControlSelect)
рядом со свободнотекстовыми заметками. Утверждённые waivers истекают автоматически;
действие Run expiry sweep (и ежедневное задание) переводит просроченные
утверждённые исключения в expired и уведомляет.
6.2. Политики
Страница: Governance → Policies (/grc/policies). Права:
grc_policies.view для чтения; grc_policies.manage для
создания/ревизии/загрузки/аттестации; grc_policies.approve для утверждения.
У политики есть Title, Category, Version, Owner, дата Next review, статус, связанные контроли и история ревизий. Работайте с ней из выдвижной панели детали политики:
- Add revision — новая версия с опциональной заметкой и загруженным
документом (хранится в объектном хранилище доказательств; позже скачивается
для просмотра). Загрузка документа требует
grc_policies.manage; скачивание —grc_policies.viewи аудируется. - Approve — управляемое решение: требует
grc_policies.approve, rationale («Basis for approval») и — если не отключить — разделение обязанностей (утверждающий не может быть автором политики,grc.policy_approval_sod, по умолчанию ON).
Кампании аттестации. Из политики можно запустить аттестацию: выберите людей (или роль, которая разворачивается в её членов, де-дублированно), задайте дату due и Activate. Каждый получает ожидающую аттестацию, чтобы Attest или Decline (с причиной). Каждая строка политики показывает полосу attestation coverage, карточка My pending attestations перечисляет то, что должны лично вы, а даты due кампании едут в ежедневной свёртке напоминаний. Статусы кампании: Draft → Active → Closed (Close замораживает покрытие).
6.3. Внутренние аудиты
Страница: Governance → Audits (/grc/audits), со страницей детали на
проверку (/grc/audits/:auditId). Права: grc_audits.view для чтения;
grc_audits.manage для создания аудитов/находок и промоушена находок в риски.
У аудиторской проверки есть Name, Auditor, Scope и опциональный фреймворк. Ведите её жизненный цикл вручную на странице детали:
Planned → Fieldwork → Review → Completed (обратимо; Completed можно переоткрыть)
Под проверкой вы держите:
- Test procedures — каждая с результатом (Pass / Fail / N/A / Not tested), заметками и опциональным связанным контролем; тестировщик/дата фиксируются на реальном результате.
- Findings — каждая с severity (critical / high / medium / low / observation), статусом (open / remediating / closed / accepted) и владельцем. Находку можно промоутить в риск (→ Risk) или поднять из неё элемент ремедиации.
Верификация закрытия находки. Находка не может закрыться, пока поднятый из неё элемент ремедиации ещё нетерминален — попытка блокируется и перечисляет блокеры, поэтому ничто не помечается сделанным преждевременно.