Deployment readiness review

The DRR every release ships against, made public

Releases that move money cannot rely on hope. This is the actual 41-item checklist our engineers run before traffic — required items block, recommended items page the author.

Checklist items

41

34 required · 7 recommended

Median DRR pass time

22 min

Across 312 releases in 2026

Releases blocked (90d)

14

Of 187 attempts

Evidence retention

2 years

Auditor-grade, on /trust-ledger

Tests

IDItemStatus
DRR-01Unit tests ≥ 90% lines on changed packagesRequired
DRR-02Integration tests pass against stagingRequired
DRR-03Policy tests pass on /policy-testsRequired
DRR-04Tenant-isolation tests rerun, all greenRequired
DRR-05Performance budget regression ≤ 5%Required

Schema

IDItemStatus
DRR-06DB migration is forward-only and backward-compatibleRequired
DRR-07Read paths tolerate both schema versionsRequired
DRR-08Rollback plan attachedRequired
DRR-09Large backfills run in batches with rate capRecommended

Security

IDItemStatus
DRR-10SBOM diff reviewed; no new critical CVEsRequired
DRR-11Secrets rotated if scoped to this releaseRequired
DRR-12AuthZ changes reviewed by /decision-rights ownerRequired
DRR-13Threat model updated for new surfacesRecommended

Privacy

IDItemStatus
DRR-14ROPA updated if personal data flows changedRequired
DRR-15Retention schedule recheckedRecommended

Resilience

IDItemStatus
DRR-16RTO / RPO unchanged or improvedRequired
DRR-17Kill switch wired for new featureRequired
DRR-18Quotas + rate limits set on new endpointsRequired

Observability

IDItemStatus
DRR-19SLOs defined; burn-rate alerts wiredRequired
DRR-20Trace headers propagate across boundaryRequired
DRR-21Audit events emitted on writesRequired
DRR-22Error budget headroom > 25%Required

Release

IDItemStatus
DRR-23Feature flag default OFF in productionRequired
DRR-24Canary rollout plan: 1% → 10% → 50% → 100%Required
DRR-25Auto-rollback on burn-rate or error spikeRequired

Customer

IDItemStatus
DRR-26Customer-visible change announced ≥ 30 days priorRequired
DRR-27Breaking-change marker absent or scheduled per /api-stabilityRequired
DRR-28Status page entry preparedRecommended

Cost

IDItemStatus
DRR-29Unit-cost delta within ±3% of baselineRequired
DRR-30Cache hit ratio not regressedRecommended

Operations

IDItemStatus
DRR-31Runbook updated for new alertsRequired
DRR-32On-call briefed via DRR readoutRequired
DRR-33Tabletop entry if SEV-1 surface changesRecommended

Treasury

IDItemStatus
DRR-34Payout corridor tests green if treasury touchedRequired
DRR-35Reconciliation rules updated if ledger changedRequired

Docs

IDItemStatus
DRR-36Public docs updatedRequired
DRR-37Changelog drafted in plural-imperativeRequired

Compliance

IDItemStatus
DRR-38Control mapping refreshed if applicableRequired
DRR-39DPIA refreshed for high-risk processingRecommended

Approvals

IDItemStatus
DRR-40Two-person review on PRRequired
DRR-41CAB sign-off on /change-advisory if blast radius > mediumRequired

How the checklist is enforced

  • The CI/CD pipeline requires every Required item to be ticked with an evidence link. Tick-without-link fails the build.
  • Recommended items page the author within 24h; a Recommended skipped twice escalates to engineering manager.
  • Audit evidence is preserved on /trust-ledger for two years; auditors verify it during /attestations.
  • Changes to the checklist are themselves diffs on /policy-diffs, reviewed by Engineering, SRE, Security, and Compliance.