Governance
Assurance is pas geloofwaardig als acties, toegang en wijzigingen traceerbaar zijn.
Een assessment dat niemand kan toeschrijven is een document, geen bewijs. OTReady legt vast wie wat mag zien, wie wat besloot, en wanneer, zodat het verslag van het werk net zo zorgvuldig bekeken kan worden als het werk zelf.
- Toegang is projectgebonden en standaard geweigerd
- Materiële governanceacties worden als auditgebeurtenissen vastgelegd
- Uitgegeven rapporten behouden hun versie, digest en uitgever
Waarom het telt
Ook het verslag moet toetsing doorstaan.
Het meeste wat OTReady oplevert is bedoeld om aan iemand te tonen: een auditor, een toezichthouder, een bestuur, een klant. Die zal terecht vragen wie tot een conclusie kwam, op welke grond, en of het achteraf gewijzigd had kunnen worden.
Die vragen moeten uit het systeem te beantwoorden zijn en niet uit het geheugen, en daarom zijn toegang en historie onderdeel van het product in plaats van een administratieve bijzaak.
People & Access
Benoemde mensen, afgebakend tot een project.
Toegang wordt op een project verleend, waarbij rollen capabilities dragen en grants die versmallen tot precies wat iemand nodig heeft. Een restriction gaat vóór een bredere grant, en de default is weigeren.
De afbakening kan tot een exact assessment, scope of conduit gaan, zodat een externe beoordelaar precies dat ene ding krijgt waar hij naar moest kijken, en niets ernaast.
- Projectgebonden rollen, grants en restrictions
- Standaard weigeren, met voorrang voor restrictions
- Toegang server-side afgedwongen, niet door menu-items te verbergen

Governancemomenten
De beslissingen die het vastleggen waard zijn.
Dit zijn de punten waarop iets van voorlopig naar afgesproken gaat. Elk is een expliciete handeling van een mens, geen neveneffect van een formulier opslaan.
- Architectuurgoedkeuring
- Een object wordt een afgesproken deel van de architectuur, los van waar het vandaan kwam.
- Targetbevestiging
- Een voorgesteld Security Level-profiel wordt een bevestigd target op een benoemd subject.
- Bewijsreview
- Een beoordelaar legt vast wat een bewijsstuk ondersteunt, en tot welk niveau.
- Remediatiegoedkeuring
- Werk dat ter beoordeling is aangeboden wordt geverifieerd en aanvaard.
- Rapportuitgifte
- Een rapportversie wordt uitgegeven, met nummer, digest, uitgever en tijdstip vastgelegd.

Audit history
Materiële acties, achteraf leesbaar.
Audit history legt materiële, door gebruikers gedreven wijzigingen aan canonieke data vast als gebeurtenissen, waarbij de actor server-side wordt herleid in plaats van als invoer aanvaard. Het lezen ervan is zelf permission-aware, zodat een smal afgebakende principal de historie niet kan gebruiken om iets te leren over de delen van een project die hij niet mag zien.
Een geweigerde actie laat geen gebeurtenis achter. De historie legt vast wat er gebeurd is, niet wat er geprobeerd en geblokkeerd werd.
Wat hier niet geclaimd wordt.
Uitgegeven rapporten zijn onveranderlijke versies, en auditgebeurtenissen worden in dezelfde transactie geschreven als de wijziging die ze beschrijven. Dat is niet hetzelfde als beweren dat elk object in het systeem cryptografisch onveranderlijk is, en OTReady beweert dat ook niet. Auditdekking is bovendien nog niet universeel over elke module: waar een oppervlak niet gedekt is, is het eerlijke antwoord dat het niet gedekt is, in plaats van de suggestie dat alles dat wel is.
Verwante capabilities
Rapporten
Uitgegeven versies, en wat daaraan vaststaat.
Architectuur
Approval state op canonieke objecten.
Remediatie
Review en goedkeuring op remediatiewerk.
Laat het werk zien, en wie het deed.
Zie hoe toegang, goedkeuring en historie samenhangen op een echt project.