Тогда мне не понятна вот эта фраза " Вероятность отказа зависит не от факта выкладки, а от факта изменения кода".
Вариант 1: код плох, тестов мало, обработки ошибок тоже. Этот код на проде будет ломаться и из без изменений в нем. От кривого ввода, от упавшего невовремя контейнера или кончившегося места под логи.
Вариант 2: код и процесс хорошие. Тогда шанс, что измененеия в нем что-то сломает намного ниже, чем то, что прод сломается из-за внешних причин, обработать которые не было повода.
Мы смотрим риски в зависимости от выкладки. И там важна не частота выкладки, а объем изменений, в эту выкладку вошедших.
Вообще, модель более сложная, конечно (там еще есть "тестирование выкладки", которые чуть уменьшает последствие всех изменений в выкладке, но как это прикинуть в модели - не понятно, нет статистик)