Mir fallen auf die Schnelle 2 Möglichkeiten ein ...

* Du könntest solchen Befehlen/Programmen eine Berechtigungsliste hinterlegen, in der du explizite User ausschließt.
Dafür müsstest du all diesen Objekten einmal die AUTL hinterlegen, kannst aber dann sehr einfach neue User hinzufügen oder alte entfernen ohne erneut alle Objekte angreifen zu müssen.

* Es gibt sicher ein Exit-PGM was man im System registrieren kann wo man ein selbst geschriebenes Programm verwendet, wo du deine Berechtigungsprüfungen definieren kannst.

lg Andreas