Operator workspace
DEMO · seeded data
RESILIENCE & ROLLBACK

Recovery planning

Make RPO, RTO, backup age, restore evidence and rollback ownership explicit before a production cutover.

1/3 ready
This screen records recovery evidence. The demo button does not execute a backup, restore or failover.
ServiceRPORTOBackupRestore evidenceScore
Canonical Postgres / ledger
Platform SRE
15m60m2026-09-20T02:45:00Z
every 15m
2026-09-05T08:00:00Z
42m measured
100/100all gates satisfied
Prepaid vending orchestration
Payments lead
5m30m2026-09-20T02:42:00Z
every 5m
not tested
37m measured
40/100backup_age_exceeds_rpo · restore_test_missing · restore_time_exceeds_rto
Meter ingestion
IoT lead
30m90m2026-09-20T02:20:00Z
every 30m
2026-08-01T08:00:00Z
68m measured
60/100rollback_runbook_missing · backup_age_exceeds_rpo

Cutover recovery gates

1

Backups prove RPO
Freshness must be within the promised recovery point.

2

Restore tests prove RTO
A backup is not evidence until a restore is timed and verified.

3

Rollback is owned
Every migration has a named operator and runbook.

Dependencies

REC-DB

object-storage

REC-DB

KMS

REC-VEND

canonical-db

REC-VEND

secure-vending-boundary

REC-INGEST

message-buffer

REC-INGEST

canonical-db