Altere a primeira linha do seu script para o seguinte, para que se aplique apenas a subpastas e arquivos.
icacls.exe $folder /grant '$domain\$user:(OI)(CI)(IO)(M)'
Em seguida, aplique isso na pasta principal.
icacls.exe $folder /grant '$domain\$user:(R)'