Cloud Intelligence™Cloud Intelligence™

Cloud Intelligence™

AWS MSP Program VCL 8.0: Was das AI-First-Update für Ihre Validierung bedeutet

AWS MSP Program VCL 8.0 ergänzt 24 neue Kontrollen und aktualisiert 27 weitere für AI-First-Delivery. Erfahren Sie im Detail, was sich geändert hat, was noch unbestätigt ist und wie Sie sich vorbereiten, bevor VCL 7.1 am 1. Januar 2027 ausläuft.

Diese Seite ist auch in English, Español, Français, Italiano, 日本語 und Português verfügbar.

Sep 11, 202614 min read
Josh Palmer

About Josh Palmer

I'm Josh Palmer, Head of Content at DoiT, where I split my time across multiple business units including DoiT Cloud Intelligence, PerfectScale (Kubernetes cost optimization), and SELECT (Snowflake, Databricks, and BigQuery cost optimization). Before DoiT, I spent four and a half years at OnBoard building content for a board intelligence platform used by 6,000+ organizations, and before that, two years as Content Marketing Manager at Zylo, a SaaS management platform.

My personal page

TL;DR: Wer die MSP Program Validation Checklist von AWS besteht, sichert sich das AWS-Incentive auf Managed-Services-Umsätze – bis zu 5 % des fakturierten Bruttoumsatzes, gedeckelt bei 0,5 Mio. USD. Im August 2026 hat AWS die Messlatte höher gelegt: Die Validation Checklist (VCL) 8.0, das "AI-First"-Release des Programms, ergänzt 24 komplett neue Kontrollen und aktualisiert 27 bestehende – von agentenbasierten KI-Plattformen über Responsible-AI-Governance und Prompt-Injection-Prävention bis hin zu Forward-Deployed-Engineering-Rollen, bei insgesamt 61 Kontrollen. Ab dem 1. Januar 2027 ist VCL 8.0 die einzige akzeptierte Checkliste; VCL 7.1 bleibt nur noch bis zum 31. Dezember 2026 für Audits und Verlängerungen gültig. AWS hat 19 der 61 Kontrollen öffentlich als neu, aktualisiert oder beibehalten benannt. Die übrigen 42 sind im öffentlichen Summary of Changes nicht einzeln aufgeschlüsselt – Partner brauchen daher eine eigene Prüfung Kontrolle für Kontrolle, statt sich allein auf das öffentliche Änderungsprotokoll zu verlassen.

Die MSP Program Validation Checklist 8.0 von AWS ist die umfangreichste Überarbeitung der MSP-Audit-Anforderungen seit der Einführung der KI-Fähigkeiten im Programm. Sie verändert, was "konform" bedeutet – und welche Incentive-Beträge auf dem Spiel stehen – für jeden Partner, der sich nach dem 1. Januar 2027 bewirbt, verlängert oder auf ein Full Audit vorbereitet. Dieser Leitfaden zeigt, was AWS bestätigt hat, was nicht – und was Sie jetzt tun sollten. Die vollständige Checkliste veröffentlicht AWS unter apn-checklists.s3.amazonaws.com.

Warum ist VCL 8.0 für AWS-MSP-Partner so wichtig?

Das Bestehen der MSP Program Validation Checklist validiert nicht nur Ihre Practice. Es schaltet das AWS-Incentive auf Managed-Services-Umsätze frei: bis zu 5 % des fakturierten Bruttoumsatzes, gedeckelt bei 0,5 Mio. USD. VCL 8.0 erhöht die Anforderungen, um dieses Incentive zu verdienen und zu behalten – denn Partner erhalten die Auszahlung nur, solange sie nach der jeweils aktuellen Checklisten-Version validiert sind.

AWS agiert beim Thema KI nicht im luftleeren Raum. Im gesamten MSP-Markt zeigt sich derselbe Druck in unabhängigen Studien: Die 2025 Global Managed Security Survey von OpenText Cybersecurity (1.019 befragte MSPs) ergab, dass 92 % der MSPs KI-getriebenes Wachstum verzeichnen – aber nur etwa die Hälfte fühlt sich gut gerüstet, Kunden bei der KI-Einführung zu begleiten. Diese Readiness-Lücke wird größer, nicht kleiner: Ein Jahr zuvor lag der Wert noch bei 90 %. Der 2026 State of the MSP Report von Kaseya (über 1.000 befragte MSPs) zeigt, dass 48 % der MSPs KI und Automatisierung inzwischen als wichtigstes Kundenbedürfnis einstufen.

Gartner prognostizierte im August 2025, dass bis Ende 2026 40 % aller Enterprise-Anwendungen mit aufgabenspezifischen KI-Agenten ausgeliefert werden – gegenüber weniger als 5 % im Jahr 2025. Gleichzeitig zeigt eine McKinsey-Studie, dass trotz hoher Adoptionsabsicht nur 23 % der Unternehmen ein agentenbasiertes KI-System tatsächlich produktiv skaliert haben. Mit den neuen Kontrollen in VCL 8.0 will AWS sicherstellen, dass die Partner, die AWS validiert – und mit Incentives vergütet –, diese Lücke für Kunden tatsächlich schließen können.

Was ist AWS MSP Program VCL 8.0?

VCL 8.0 ist die achte Hauptversion der Validation Checklist, mit der AWS-Auditoren Partner des Managed Service Provider (MSP) Program zertifizieren. Das Pilotdatum ist der 21. August 2026, und die Checkliste umfasst insgesamt 61 Kontrollen in sechs Bereichen: Business, People, Governance, Platform, Security und Operations.

AWS bezeichnet sie als AI-First-Release, weil sie die Messlatte anhebt: Es reicht nicht mehr, Cloud-Infrastruktur-Management nachzuweisen – gefordert ist KI-getriebene Delivery im großen Maßstab mit messbaren Geschäftsergebnissen. Die vollständige Checkliste veröffentlicht AWS unter apn-checklists.s3.amazonaws.com.

Warum heißt VCL 8.0 das "AI-First"-Release?

VCL 8.0 ist AI-first, weil sich die neuen und aktualisierten Kontrollen auf agentenbasierte KI-Plattformen, KI-/Daten-Governance, Prompt-Injection-Prävention, agentenbasiertes Zero-Trust-Security-Design, GenAI-Observability und neue operative Rollen wie Forward Deployed Engineers und AI Practice Leads konzentrieren. In VCL 7.1 waren das keine relevanten Audit-Kategorien. In VCL 8.0 machen sie den Großteil der Änderungen aus.

Was hat sich zwischen VCL 7.1 und VCL 8.0 geändert?

Das von AWS veröffentlichte Summary of Changes nennt für die 61 Kontrollen folgende Gesamtzahlen:

Bereich Kontrollen gesamt Neu Aktualisiert Beibehalten
Business 9 5 2 2
People 8 3 5 0
Governance 10 5 5 0
Platform 8 3 3 2
Security 12 5 3 4
Operations 14 3 9 2
Gesamt 61 24 27 10

AWS weist außerdem darauf hin, dass 15 Kontrollen aus VCL 7.1 durch Konsolidierung in umfassendere Kontrollen entfallen sind. So wurden etwa die separaten Kontrollen für Role-Based Access, MFA und IAM zu einer einzigen IAM-Kontrolle zusammengeführt, und zwei Kontrollen zu AWS Support Plans wurden zu einer verschmolzen.

Welche neuen Kontrollen in VCL 8.0 sind bestätigt?

Das Summary of Changes von AWS benennt 7 Themen, die 12 der 24 komplett neuen Kontrollen abdecken. Bei diesen Änderungen können Partner mit voller Gewissheit handeln: Es handelt sich um Neuland, nicht um umformulierte Bestandskontrollen.

Control-ID Name der Kontrolle Stufe Was Sie nachweisen müssen
PLAT-004 Agentic AI Platform Recommended KI-Agenten in großem Maßstab erstellen, bereitstellen und verwalten (z. B. Bedrock AgentCore) – über Runtime, Memory, Identity, Gateway oder Observability.
GOV-002 AI Agent and Model Governance and Lifecycle Recommended Modell-/Agenten-Registry mit Versionierung, Freigabe-Gates für Promotions, Explainability, Bias-Monitoring und Verfahren zur Stilllegung.
GOVP-002 Responsible AI Policy and Framework Mandatory Formales Framework für Fairness, Genauigkeit, Transparenz, Verantwortlichkeit, Datenschutz und Sicherheit – plus ein angewandtes Beispiel.
GOV-003 Data Governance for AI Mandatory Richtlinien für Datenqualität, Lineage, Einwilligung, Aufbewahrung, Datensouveränität und synthetische Daten, die von KI-Agenten genutzt werden.
SECP-004 Prompt Injection Prevention Mandatory Input-Validierung, Content-Filtering und Guardrails über alle KI-Endpunkte hinweg.
SEC-007 Agentic Zero Trust and Blast Radius Containment Recommended Zero Trust zwischen Agenten: Identitätsprüfung, Traffic-Inspektion, Datenisolation und der Nachweis einer erfolgreich eingedämmten Kompromittierung.
OPS-004 GenAI and Agentic AI Observability Recommended Tracing von Agenten-Sessions, Monitoring der Inferenz-Performance, Drift-Erkennung, Audit-Trails für Entscheidungen und Kosten-Observability.
OPSP-003 Toil Measurement and Reduction Recommended Toil erfasst als Prozentsatz der Ops-Zeit, ein Automatisierungs-Backlog und eine nachgewiesene quartalsweise Reduzierung.
BUS-002 AI Transformation Roadmap Mandatory Dokumentierte Strategie für den Wandel vom klassischen MSP zur AI-First-Delivery, mit Meilensteinen und einem datierten Fortschrittsnachweis.
BUS-006 Industry Vertical Specialization Recommended Tiefes Fachwissen in einer spezialisierten Branche oder eine AWS Industry Competency (entfällt, falls bereits vorhanden).
PEO-003 Dedicated AI Practice Lead Recommended Eine benannte Person, verantwortlich für KI-Strategie, Delivery-Qualität, Innovationspipeline und Erfolgsmessung.
PEO-004 Forward Deployed Engineers (FDE) Team Recommended Eine definierte FDE-Rolle oder ein Operating Model, das in Kundenprojekte eingebettet ist und agentenbasierte KI-Use-Cases vorantreibt.

DoiT betreibt eine eigene Forward Deployed Engineering-Practice – genau das Operating Model, das PEO-004 von Partnern verlangt. Mehr dazu im Abschnitt "Wie kann DoiT helfen" weiter unten.

Welche bestehenden Kontrollen wurden für KI aktualisiert?

AWS gibt an, dass 27 bestehende Kontrollen um KI-Fähigkeiten erweitert wurden, und nennt drei explizite Beispiele. Wenn Ihre Organisation diese aus einem früheren Audit bereits dokumentiert hat, gehen Sie nicht davon aus, dass die alten Nachweise weiterhin ausreichen. Jede dieser Kontrollen enthält jetzt eine zusätzliche KI-spezifische Anforderung.

Control-ID Name der Kontrolle Stufe Was sich geändert hat
GOVP-001 Change Management Process Mandatory Deckt jetzt explizit Änderungen an Infrastruktur, Anwendungen und KI-Workloads ab – nicht mehr nur klassische Infrastruktur- und App-Änderungen.
SEC-003 Vulnerability Management Mandatory Umfasst jetzt explizit Abhängigkeiten von KI-Modellen und -Agenten – zusätzlich zum Scanning von Infrastruktur, Anwendungen und Containern.
OPS-009 Cloud Financial Management (FinOps) Mandatory Schließt jetzt explizit die Kostenoptimierung von KI-Workloads ein, etwa GPU-Right-Sizing, Spot für Trainings-Workloads und das Tracking von Inferenzkosten.

Cloud bill shouldn't be a mystery

One platform for AI and Cloud optimization.

Welche Kontrollen bleiben in VCL 8.0 unverändert?

AWS bestätigt, dass 10 Kontrollen unverändert beibehalten wurden, und nennt vier Beispiele. Wenn Sie ein früheres Audit mit diesen Kontrollen bestanden haben, sind Sie hier voraussichtlich weiterhin abgedeckt – ein kurzer Aktualitätscheck der Nachweise lohnt sich dennoch.

Control-ID Name der Kontrolle Stufe
SECP-001 Encryption and Key Management Mandatory
SEC-001 Identity and Access Management Mandatory
PLAT-005 Well-Architected Mandatory
OPS-010 Patch and Release Management Mandatory

Was hat AWS nicht einzeln veröffentlicht?

Die 19 oben bestätigten Kontrollen machen weniger als ein Drittel der vollständigen Checkliste mit 61 Kontrollen aus. Das öffentliche Summary of Changes von AWS kategorisiert den Rest nur in Summe ("24 neu", "27 aktualisiert", "15 durch Konsolidierung entfallen"), ohne jede einzelne Control-ID zu benennen. Die verbleibenden rund 42 Kontrollen können neu, substanziell aktualisiert oder unverändert sein – die öffentliche AWS-Dokumentation sagt nicht, welche es im Einzelnen sind.

Mehrere dieser unbestätigten Kontrollen lesen sich wie eindeutige Ergänzungen der KI-Ära, auch wenn AWS sie nicht explizit benannt hat: Amazon Bedrock and Foundation Model Platform (PLAT-003), AWS AI Service Expertise (PLAT-006), AWS Certifications for AI/ML (PEOP-002) und Agentic AI Business Impact (GOV-007).

Diese als "wahrscheinlich unkritisch, weil AWS sie nicht erwähnt hat" abzuhaken, ist vor einem Full Audit eine riskante Annahme. Partner sollten ihren Status Kontrolle für Kontrolle selbst verifizieren, statt sich allein auf das öffentliche Änderungsprotokoll zu verlassen. Automatisiertes Scanning der AWS-Umgebung kann unabhängig bestätigen, wo Ihre Infrastruktur eine technische Kontrolle bereits erfüllt – ganz gleich, ob AWS sie als neu, aktualisiert oder unverändert eingestuft hat.

Ab wann muss ich VCL 8.0 erfüllen?

Datum Was passiert
21. August 2026 Pilotdatum von VCL 8.0: veröffentlicht und einsatzbereit.
Bis 31. Dezember 2026 VCL 7.1 bleibt für Audits und Verlängerungen gültig.
1. Januar 2027 VCL 8.0 wird zur einzigen akzeptierten Checklisten-Version.

Unabhängig davon durchläuft jeder MSP-Partner einen festen Verlängerungszyklus ab dem Datum seiner ursprünglichen Auszeichnung: Jahr 0 ist ein Full Audit, die Jahre 1 und 2 sind Performance-Based Renewals, Jahr 3 ist wieder ein Full Audit – im 36-Monats-Rhythmus. Was auch immer als Nächstes ansteht: Bewertet wird nach der zu diesem Zeitpunkt aktuellen Checklisten-Version – ab Januar 2027 also nach VCL 8.0.

Wie sollten sich MSP-Partner auf VCL 8.0 vorbereiten?

  1. Gleichen Sie alle 61 Kontrollen mit Ihren aktuellen Nachweisen ab – priorisieren Sie zuerst die Mandatory-Kontrollen und die bestätigten neuen Kontrollen.
  2. Prüfen Sie die Ausnahmeklauseln. Mehrere Kontrollen (SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 sowie SEC-001 bis SEC-004) entfallen, wenn Sie bereits über eine relevante AWS Competency verfügen (MSSP, AI, DevOps, Migration and Modernization oder Industry). Klären Sie, wofür Sie bereits qualifiziert sind, bevor Sie neue Nachweise von Grund auf erstellen.
  3. Beginnen Sie früh mit der Nachweiserfassung bei Kontrollen ohne bisherige Audit-Historie. Insbesondere Responsible AI Policy, Data Governance for AI und Prompt Injection Prevention erfordern Dokumentation, die die meisten MSPs noch nie erstellen mussten.
  4. Planen Sie rückwärts von Ihrem Verlängerungstermin. AWS empfiehlt, die Überprüfung 3 bis 6 Monate vor einem Full Audit zu starten. Das Self-Assessment-Spreadsheet muss AWS spätestens 30 Tage vor Ihrem Termin vorliegen.

Wie hilft DoiT, das VCL-8.0-Incentive zu sichern und auszuschöpfen?

Nachweise in einem Spreadsheet zu erfassen ist ein solider erster Schritt – aber zwischen den Audit-Zyklen skaliert das nicht, es überwacht Ihre AWS-Umgebung nicht von selbst, und es schützt nicht die Incentive-Beträge, die an einer gültigen Validierung hängen. Channel Management von DoiT, Teil von DoiT PartnerOps, bietet AWS-Channel-Partnern (Resellern, ISVs, SIs und MSPs gleichermaßen) den kompletten Weg zum MSP-Status – und sorgt dafür, dass Sie ihn behalten: automatisiertes Scanning der AWS-Umgebung, KI-generierte Entwürfe für Nachweisdokumente und Lifecycle-Tracking zwischen den Audits.

Wie das direkt auf VCL 8.0 einzahlt, lesen Sie in DoiT's Channel Management for AWS VCL 8.0 und im Produkt-Changelog zur Ankündigung von PartnerOps Channel Management.

Ergibt Ihre Gap-Analyse Handlungsbedarf bei den KI-spezifischen Kontrollen selbst – nicht nur bei deren Dokumentation –, ist das AWS AI Assessment von DoiT die passende Ergänzung: ein AWS-finanziertes 45-Tage-Engagement, das aus einer Liste von KI-Ideen 3 bis 5 finanzierte Use Cases auf Bedrock AgentCore und Quick Suite macht – umgesetzt von DoiTs Forward Deployed Engineers, Seite an Seite mit Ihrem AWS-Account-Team.

Wer VCL 8.0 besteht, erhält die Akkreditierung – und das damit verbundene Incentive. Dieses Incentive dann über jeden einzelnen Kundenvertrag hinweg korrekt zu erfassen, ist ein eigenes Problem: Die meisten Partner rekonstruieren es zum Monatsende manuell. Revenue Management von DoiT gleicht die Incentive-Umsätze aus Managed Services automatisch mit der AWS-Auszahlung ab, damit nichts übersehen oder falsch berechnet wird. Der natürliche nächste Schritt, sobald die Compliance steht – kein Ersatz dafür.

Erfahren Sie mehr darüber, wie Sie mit DoiT AWS MSP werden oder als MSP wachsen: doit.com/solutions/msps-distributors.

FAQ

Welches finanzielle Incentive ist an das Bestehen von AWS MSP Program VCL 8.0 geknüpft? Das Bestehen der MSP Program Validation Checklist schaltet das AWS-Incentive auf Managed-Services-Umsätze frei: bis zu 5 % des fakturierten Bruttoumsatzes, gedeckelt bei 0,5 Mio. USD. Partner erhalten dieses Incentive nur, solange sie nach der jeweils aktuellen Checklisten-Version validiert sind – ab dem 1. Januar 2027 ist das VCL 8.0.

Was ist AWS MSP Program VCL 8.0? VCL 8.0 ist die aktuelle Version der Validation Checklist von AWS für das Managed Service Provider Program, veröffentlicht am 21. August 2026. Sie umfasst 61 Kontrollen in den Bereichen Business, People, Governance, Platform, Security und Operations und ist als AI-First-Release bekannt – wegen ihres Fokus auf agentenbasierte KI, KI-Governance und KI-spezifische Sicherheitskontrollen.

Ab wann ist VCL 8.0 verpflichtend? Ab dem 1. Januar 2027 ist VCL 8.0 die einzige akzeptierte Checklisten-Version. VCL 7.1 bleibt nur noch bis zum 31. Dezember 2026 für Audits und Verlängerungen gültig.

Wie viele neue Kontrollen bringt VCL 8.0? VCL 8.0 ergänzt 24 komplett neue Kontrollen bei insgesamt 61. AWS hat 12 dieser 24 im öffentlichen Summary of Changes explizit benannt; der Rest ist in Summe bestätigt, aber nicht einzeln aufgeschlüsselt.

Betrifft VCL 8.0 auch MSPs, die heute keine KI einsetzen? Ja. Mehrere neue Kontrollen, etwa die AI Transformation Roadmap (BUS-002) und der Dedicated AI Practice Lead (PEO-003), sind Mandatory oder Recommended – unabhängig davon, wie viel KI ein Partner aktuell einsetzt. Sie bewerten Strategie und Bereitschaft, nicht nur den aktuellen Einsatz.

Entfallen VCL-8.0-Kontrollen durch bestehende AWS Competencies? Ja. Kontrollen wie SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 sowie SEC-001 bis SEC-004 können für Partner entfallen, die über eine relevante AWS Competency verfügen, etwa MSSP, AI, DevOps, Migration and Modernization oder Industry.

Was sollten MSP-Partner als Erstes tun, um sich auf VCL 8.0 vorzubereiten? Gleichen Sie zunächst alle 61 Kontrollen mit den aktuellen Nachweisen ab, priorisieren Sie Mandatory- und bestätigte neue Kontrollen, und prüfen Sie dann, welche Kontrollen durch bestehende AWS Competencies entfallen, bevor Sie neue Nachweise von Grund auf erstellen. AWS empfiehlt, diese Überprüfung 3 bis 6 Monate vor einem geplanten Full Audit zu beginnen.

Dieser Artikel wurde von DoiT auf Basis der öffentlich verfügbaren MSP Program Validation Checklist 8.0 von AWS unabhängig erstellt. Er ist keine offizielle AWS-Publikation. Prüfen Sie aktuelle Anforderungen immer anhand der jeweils gültigen AWS MSP Program Validation Checklist und mit Ihrem AWS Partner Development Manager.