ДокументацияGRC6. Управление (Governance)

Управление (Governance)

Управление (governance) покрывает исключения (waivers), политики (с ревизиями и аттестацией) и внутренние аудиты. Все три используют один паттерн управляемого решения: действие утверждения, обязательный rationale, записываемый в аудит-след, и разделение обязанностей на предоставляющем доступ шаге.

6.1. Исключения и waivers

Страница: Governance → Exceptions (/grc/exceptions). Права: grc_exceptions.manage для запроса/управления; grc_exceptions.approve для approve/reject/revoke/renew.

Исключение — это time-boxed waiver против цели — Risk, Control или Asset. Request exception открывает форму: Target type, Target ID (выбирается из поискового списка, а не вставляется как сырой id), Justification, Compensating controls и дата Expires at. Статусы: requested → approved (или rejected) → expired / revoked.

Виды наверху: All, Expiring soon (в пределах N дней) и Approval inbox (очередь ожидающих запросов у утверждающего).

Управляемые решения. Approve / Reject / Revoke / Renew — каждое требует письменного rationale (хранится на исключении и в аудит-следе):

  • Approve и Renew предоставляют или продлевают доступ, поэтому применяют разделение обязанностей — заявитель не может утверждать или продлевать собственный waiver, когда grc.exception_approval_sod включён (по умолчанию).
  • Reject и Revoke сокращают доступ и не гейтятся SoD.
  • Renew создаёт новый expiry со своим rationale и добавляет видимую строку истории продлений; новый expiry автоматически перевзводит свёртку напоминаний.

Компенсирующие контроли можно назвать как ссылки (селектор ControlSelect) рядом со свободнотекстовыми заметками. Утверждённые waivers истекают автоматически; действие Run expiry sweep (и ежедневное задание) переводит просроченные утверждённые исключения в expired и уведомляет.

6.2. Политики

Страница: Governance → Policies (/grc/policies). Права: grc_policies.view для чтения; grc_policies.manage для создания/ревизии/загрузки/аттестации; grc_policies.approve для утверждения.

У политики есть Title, Category, Version, Owner, дата Next review, статус, связанные контроли и история ревизий. Работайте с ней из выдвижной панели детали политики:

  • Add revision — новая версия с опциональной заметкой и загруженным документом (хранится в объектном хранилище доказательств; позже скачивается для просмотра). Загрузка документа требует grc_policies.manage; скачивание — grc_policies.view и аудируется.
  • Approveуправляемое решение: требует grc_policies.approve, rationale («Basis for approval») и — если не отключить — разделение обязанностей (утверждающий не может быть автором политики, grc.policy_approval_sod, по умолчанию ON).

Кампании аттестации. Из политики можно запустить аттестацию: выберите людей (или роль, которая разворачивается в её членов, де-дублированно), задайте дату due и Activate. Каждый получает ожидающую аттестацию, чтобы Attest или Decline (с причиной). Каждая строка политики показывает полосу attestation coverage, карточка My pending attestations перечисляет то, что должны лично вы, а даты due кампании едут в ежедневной свёртке напоминаний. Статусы кампании: Draft → Active → Closed (Close замораживает покрытие).

6.3. Внутренние аудиты

Страница: Governance → Audits (/grc/audits), со страницей детали на проверку (/grc/audits/:auditId). Права: grc_audits.view для чтения; grc_audits.manage для создания аудитов/находок и промоушена находок в риски.

У аудиторской проверки есть Name, Auditor, Scope и опциональный фреймворк. Ведите её жизненный цикл вручную на странице детали:

Planned → Fieldwork → Review → Completed   (обратимо; Completed можно переоткрыть)

Под проверкой вы держите:

  • Test procedures — каждая с результатом (Pass / Fail / N/A / Not tested), заметками и опциональным связанным контролем; тестировщик/дата фиксируются на реальном результате.
  • Findings — каждая с severity (critical / high / medium / low / observation), статусом (open / remediating / closed / accepted) и владельцем. Находку можно промоутить в риск (→ Risk) или поднять из неё элемент ремедиации.

Верификация закрытия находки. Находка не может закрыться, пока поднятый из неё элемент ремедиации ещё нетерминален — попытка блокируется и перечисляет блокеры, поэтому ничто не помечается сделанным преждевременно.