Máte pravdu, každý provozovatel CT stromu si sám definuje, jaké autority bude akceptovat. Tím pádem bude muset existovat možnost pro některé certifikáty autorit CT vypnout, protože zrušení firemních a antivirových CA neprosadí ani Google.
Se self-signed certifikáty bych si starost nedělal, u nich je jasné, že v CT nebudou, takže u nich bude snadné aplikovat tu výjimku.