Cloud Intelligence™
VCL 8.0 del programa MSP de AWS: qué cambia y cómo proteger tu incentivo
El VCL 8.0 del programa MSP de AWS suma 24 controles nuevos y actualiza otros 27 para una entrega AI-first. Descubre exactamente qué cambió, qué sigue sin confirmarse y cómo prepararte antes de que el VCL 7.1 se retire el 1 de enero de 2027.
Esta página también está disponible en English, Deutsch, Français, Italiano, 日本語 y Português.
About Josh Palmer
I'm Josh Palmer, Head of Content at DoiT, where I split my time across multiple business units including DoiT Cloud Intelligence, PerfectScale (Kubernetes cost optimization), and SELECT (Snowflake, Databricks, and BigQuery cost optimization). Before DoiT, I spent four and a half years at OnBoard building content for a board intelligence platform used by 6,000+ organizations, and before that, two years as Content Marketing Manager at Zylo, a SaaS management platform.
My personal pageTL;DR: Aprobar el MSP Program Validation Checklist de AWS activa el incentivo de AWS sobre los ingresos por servicios administrados: hasta el 5% de los ingresos brutos facturados, con un tope de $0.5M. En agosto de 2026, AWS elevó la vara para obtenerlo: el Validation Checklist (VCL) 8.0, la versión "AI-First" del programa, suma 24 controles totalmente nuevos y actualiza 27 existentes en áreas como plataformas de IA agéntica, gobernanza de IA responsable, prevención de prompt injection y roles de Forward Deployed Engineering, de un total de 61 controles. El VCL 8.0 será el único checklist aceptado a partir del 1 de enero de 2027; el VCL 7.1 seguirá siendo válido para auditorías y renovaciones solo hasta el 31 de diciembre de 2026. AWS ha nombrado públicamente 19 de los 61 controles como confirmados nuevos, actualizados o conservados. Los 42 restantes no están detallados individualmente en el Summary of Changes público de AWS, por lo que los partners necesitan su propia revisión control por control en lugar de confiar únicamente en el registro público de cambios.
El Validation Checklist 8.0 del programa MSP de AWS es la mayor revisión de los requisitos de auditoría MSP desde que se introdujeron las capacidades de IA del programa, y cambia lo que significa estar "en cumplimiento" —y qué dólares de incentivo están en juego— para cualquier partner que postule, renueve o se prepare para una Full Audit después del 1 de enero de 2027. Esta guía desglosa lo que AWS ha confirmado, lo que no, y qué hacer a continuación. El checklist completo está publicado por AWS en apn-checklists.s3.amazonaws.com.
¿Por qué importa el VCL 8.0 para los partners MSP de AWS?
Aprobar el MSP Program Validation Checklist no solo valida tu práctica: activa el incentivo de AWS sobre los ingresos por servicios administrados, hasta el 5% de los ingresos brutos facturados, con un tope de $0.5M. El VCL 8.0 eleva lo que se necesita para obtener y conservar ese incentivo, ya que a los partners solo se les paga mientras se mantienen validados contra la versión vigente del checklist.
AWS no avanza en IA de forma aislada. En el mercado MSP en general, la misma presión aparece en investigaciones independientes: la encuesta 2025 Global Managed Security Survey de OpenText Cybersecurity (1,019 MSPs encuestados) encontró que el 92% de los MSPs reporta crecimiento impulsado por la IA, pero solo cerca de la mitad se siente preparada para guiar a sus clientes en la adopción de IA, una brecha de preparación que se amplía en lugar de cerrarse, desde el 90% apenas un año antes. El 2026 State of the MSP Report de Kaseya (más de 1,000 MSPs encuestados) encontró que el 48% de los MSPs ya ubica la IA y la automatización como la necesidad número uno de sus clientes.
Gartner predijo en agosto de 2025 que el 40% de las aplicaciones empresariales incluirá agentes de IA para tareas específicas a fines de 2026, frente a menos del 5% en 2025. Sin embargo, la investigación de McKinsey muestra que solo el 23% de las organizaciones ha llevado realmente un sistema de IA agéntica a producción a escala, a pesar de la alta intención de adopción. Los nuevos controles del VCL 8.0 son el intento de AWS de asegurarse de que los partners que valida —y a los que paga incentivos— realmente puedan cerrar esa brecha para sus clientes.
¿Qué es el VCL 8.0 del programa MSP de AWS?
El VCL 8.0 es la octava versión mayor del Validation Checklist que los auditores de AWS utilizan para certificar a los partners del programa Managed Service Provider (MSP). Tiene una fecha piloto del 21 de agosto de 2026 y abarca 61 controles en total, distribuidos en seis secciones: Negocio, Personas, Gobernanza, Plataforma, Seguridad y Operaciones.
AWS la llama la versión AI-First porque eleva la vara: de demostrar la gestión de infraestructura en la nube a demostrar una entrega impulsada por IA a escala, con resultados de negocio medibles. AWS publica el checklist completo en apn-checklists.s3.amazonaws.com.
¿Por qué el VCL 8.0 se llama la versión "AI-First"?
El VCL 8.0 es AI-first porque sus controles nuevos y actualizados se concentran en plataformas de IA agéntica, gobernanza de IA y datos, prevención de prompt injection, seguridad Zero Trust agéntica, observabilidad de GenAI y nuevos roles operativos como Forward Deployed Engineers y AI Practice Leads. Estas no eran categorías de auditoría relevantes en el VCL 7.1. En el VCL 8.0, representan la gran mayoría de lo que cambió.
¿Qué cambió entre el VCL 7.1 y el VCL 8.0?
El propio Summary of Changes publicado por AWS arroja estos totales para los 61 controles:
| Sección | Controles totales | Nuevos | Actualizados | Conservados |
|---|---|---|---|---|
| Negocio | 9 | 5 | 2 | 2 |
| Personas | 8 | 3 | 5 | 0 |
| Gobernanza | 10 | 5 | 5 | 0 |
| Plataforma | 8 | 3 | 3 | 2 |
| Seguridad | 12 | 5 | 3 | 4 |
| Operaciones | 14 | 3 | 9 | 2 |
| Total | 61 | 24 | 27 | 10 |
AWS también señala que 15 controles del VCL 7.1 se retiraron al consolidarse en controles más amplios. Por ejemplo, los controles separados de acceso basado en roles, MFA e IAM se fusionaron en un único control de IAM, y dos controles de AWS Support Plan se fusionaron en uno solo.
¿Cuáles son los nuevos controles confirmados en el VCL 8.0?
El Summary of Changes de AWS nombra 7 temas que abarcan 12 de los 24 controles totalmente nuevos. Estos son los cambios sobre los que los partners pueden actuar con total confianza de que se trata de territorio nuevo, no de un control existente redactado de otra forma.
| ID del control | Nombre del control | Nivel | Qué debes demostrar |
|---|---|---|---|
| PLAT-004 | Plataforma de IA agéntica | Recomendado | Construir, desplegar y administrar agentes de IA a escala (p. ej., Bedrock AgentCore) en Runtime, Memory, Identity, Gateway u Observability. |
| GOV-002 | Gobernanza y ciclo de vida de agentes y modelos de IA | Recomendado | Registro de modelos/agentes con versionado, instancias de aprobación para la promoción, explicabilidad, monitoreo de sesgos y procedimientos de retiro. |
| GOVP-002 | Política y marco de IA responsable | Obligatorio | Marco formal que cubra equidad, precisión, transparencia, rendición de cuentas, privacidad y seguridad, más un ejemplo aplicado. |
| GOV-003 | Gobernanza de datos para IA | Obligatorio | Políticas de calidad de datos, linaje, consentimiento, retención, soberanía y datos sintéticos utilizados por agentes de IA. |
| SECP-004 | Prevención de prompt injection | Obligatorio | Validación de entradas, filtrado de contenido y guardrails en todos los endpoints expuestos a IA. |
| SEC-007 | Zero Trust agéntico y contención del radio de impacto | Recomendado | Zero Trust entre agentes: verificación de identidad, inspección de tráfico, aislamiento de datos y una demostración de que un compromiso queda contenido. |
| OPS-004 | Observabilidad de GenAI e IA agéntica | Recomendado | Trazabilidad de sesiones de agentes, monitoreo del rendimiento de inferencia, detección de drift, registros de auditoría de decisiones y observabilidad de costos. |
| OPSP-003 | Medición y reducción del toil | Recomendado | Toil medido como porcentaje del tiempo de operaciones, un backlog de automatización y una reducción trimestral demostrada. |
| BUS-002 | Hoja de ruta de transformación con IA | Obligatorio | Estrategia documentada que muestre la transición de MSP tradicional a entrega AI-first, con hitos y un artefacto de avance fechado. |
| BUS-006 | Especialización vertical por industria | Recomendado | Experiencia profunda en un vertical especializado, o una AWS Industry Competency (exento si ya se posee). |
| PEO-003 | AI Practice Lead dedicado | Recomendado | Una persona designada responsable de la estrategia de IA, la calidad de la entrega, el pipeline de innovación y la medición de resultados. |
| PEO-004 | Equipo de Forward Deployed Engineers (FDE) | Recomendado | Un rol o modelo operativo FDE definido, integrado en los proyectos con clientes para impulsar casos de uso de IA agéntica. |
DoiT opera su propia práctica de Forward Deployed Engineering, el mismo modelo operativo que el PEO-004 pide formalizar a los partners. Más sobre esto en la sección "¿Cómo puede ayudarte DoiT?" más abajo.
¿Qué controles existentes se actualizaron para IA?
AWS indica que 27 controles existentes se actualizaron para incorporar capacidades de IA, y nombra tres ejemplos explícitos. Si tu organización ya los tiene documentados de una auditoría anterior, no asumas que la evidencia antigua sigue siendo suficiente. Cada uno incorpora ahora un requisito específico de IA adicional.
| ID del control | Nombre del control | Nivel | Qué cambió |
|---|---|---|---|
| GOVP-001 | Proceso de gestión de cambios | Obligatorio | Ahora cubre explícitamente cambios en infraestructura, aplicaciones y workloads de IA, no solo los cambios tradicionales de infraestructura y aplicaciones. |
| SEC-003 | Gestión de vulnerabilidades | Obligatorio | Ahora cubre explícitamente las dependencias de modelos y agentes de IA junto con el escaneo de infraestructura, aplicaciones y contenedores. |
| OPS-009 | Gestión financiera de la nube (FinOps) | Obligatorio | Ahora incluye explícitamente la optimización de costos de workloads de IA, como right-sizing de GPU, Spot para entrenamiento y seguimiento de costos de inferencia. |
Cloud bill shouldn't be a mystery
One platform for AI and Cloud optimization.
¿Qué controles se mantienen sin cambios en el VCL 8.0?
AWS confirma que 10 controles se conservaron sin cambios y nombra cuatro ejemplos. Si aprobaste una auditoría anterior con ellos, probablemente sigas cubierto, aunque de todos modos vale la pena una revisión rápida de la vigencia de la evidencia.
| ID del control | Nombre del control | Nivel |
|---|---|---|
| SECP-001 | Cifrado y gestión de claves | Obligatorio |
| SEC-001 | Gestión de identidades y accesos | Obligatorio |
| PLAT-005 | Well-Architected | Obligatorio |
| OPS-010 | Gestión de parches y versiones | Obligatorio |
¿Qué no ha publicado AWS de forma individual?
Los 19 controles confirmados arriba representan menos de un tercio del checklist completo de 61 controles. El Summary of Changes público de AWS categoriza el resto de forma agregada ("24 nuevos", "27 actualizados", "15 retirados por consolidación") sin nombrar cada ID de control individual. Los aproximadamente 42 controles restantes pueden ser nuevos, actualizados de forma significativa o sin cambios, y la documentación pública de AWS no indica cuáles, control por control.
Varios de estos controles no confirmados parecen claras adiciones de la era de la IA aunque AWS no los haya nombrado explícitamente: Amazon Bedrock and Foundation Model Platform (PLAT-003), AWS AI Service Expertise (PLAT-006), AWS Certifications for AI/ML (PEOP-002) y Agentic AI Business Impact (GOV-007).
Asumir que estos controles están "probablemente bien porque AWS no los mencionó" es una apuesta riesgosa de cara a una Full Audit. Los partners deberían verificar su propio estado control por control en lugar de confiar únicamente en el registro público de cambios. El escaneo automatizado del entorno de AWS puede confirmar de forma independiente dónde tu infraestructura ya satisface un control técnico, sin importar si AWS lo categorizó como nuevo, actualizado o sin cambios.
¿Cuándo debo cumplir con el VCL 8.0?
| Fecha | Qué sucede |
|---|---|
| 21 de agosto de 2026 | Fecha piloto del VCL 8.0: se publica y queda disponible para su uso. |
| Hasta el 31 de diciembre de 2026 | El VCL 7.1 sigue siendo válido para auditorías y renovaciones. |
| 1 de enero de 2027 | El VCL 8.0 se convierte en la única versión aceptada del checklist. |
Por separado, cada partner MSP sigue un ciclo de renovación permanente a partir de la fecha original en que obtuvo el estatus: el año 0 es una Full Audit, los años 1 y 2 son Performance-Based Renewals (renovaciones basadas en desempeño) y el año 3 vuelve a ser una Full Audit, repitiéndose cada 36 meses. La próxima instancia que corresponda se evaluará contra la versión del checklist vigente en esa fecha: el VCL 8.0 para todo lo que ocurra a partir de enero de 2027.
¿Cómo deberían prepararse los partners MSP para el VCL 8.0?
- Cruza los 61 controles con tu evidencia actual, priorizando primero los controles obligatorios y los nuevos confirmados.
- Revisa las cláusulas de exención. Varios controles (SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 y SEC-001 a SEC-004) quedan eximidos si ya cuentas con una AWS Competency relevante (MSSP, AI, DevOps, Migration and Modernization o Industry). Confirma para cuáles ya calificas antes de generar evidencia nueva desde cero.
- Empieza a recopilar evidencia con anticipación en los controles sin historial de auditoría previo. La política de IA responsable, la gobernanza de datos para IA y la prevención de prompt injection, en particular, requieren documentación que la mayoría de los MSPs nunca ha tenido que producir.
- Planifica hacia atrás desde tu fecha de renovación. AWS recomienda iniciar la revisión de 3 a 6 meses antes de una Full Audit. La Self-Assessment Spreadsheet debe entregarse a AWS al menos 30 días antes de tu fecha programada.
¿Cómo puede ayudarte DoiT a proteger y cobrar el incentivo del VCL 8.0?
Mapear la evidencia en una hoja de cálculo es un buen primer paso, pero no escala entre ciclos de auditoría, no monitorea tu entorno de AWS por sí sola y no protege los dólares de incentivo que dependen de mantenerte validado. Channel Management de DoiT, parte de DoiT PartnerOps, ofrece a los partners de canal de AWS (resellers, ISVs, SIs y MSPs por igual) la ruta completa hacia el estatus MSP y te mantiene ahí: escaneo automatizado del entorno de AWS, documentos de evidencia redactados con IA y seguimiento del ciclo de vida entre auditorías.
Lee más sobre cómo se corresponde directamente con el VCL 8.0 en DoiT's Channel Management for AWS VCL 8.0 y en el changelog del producto que anuncia PartnerOps Channel Management.
Si tu análisis de brechas revela trabajo pendiente en los propios controles de IA, no solo en cómo documentarlos, el AWS AI Assessment de DoiT es un servicio complementario de 45 días financiado por AWS que convierte una lista de ideas de IA en 3 a 5 casos de uso financiados sobre Bedrock AgentCore y Quick Suite, a cargo de los Forward Deployed Engineers de DoiT, que trabajan junto a tu equipo de cuenta de AWS.
Aprobar el VCL 8.0 te acredita, y te da acceso al incentivo que viene con ello. Cobrar ese incentivo correctamente, en cada contrato de cliente, es un problema aparte: la mayoría de los partners lo reconstruye manualmente al cierre de mes. Revenue Management de DoiT concilia automáticamente los ingresos por incentivos de servicios administrados contra el pago de AWS, para que nada se pierda ni se calcule mal. Es el siguiente paso natural una vez resuelto el cumplimiento, no un reemplazo.
Conoce más sobre cómo convertirte en MSP de AWS, o crecer como tal, con DoiT en doit.com/solutions/msps-distributors.
Preguntas frecuentes
¿Qué incentivo financiero está ligado a aprobar el VCL 8.0 del programa MSP de AWS? Aprobar el MSP Program Validation Checklist activa el incentivo de AWS sobre los ingresos por servicios administrados: hasta el 5% de los ingresos brutos facturados, con un tope de $0.5M. A los partners solo se les paga este incentivo mientras se mantienen validados contra la versión vigente del checklist, que será el VCL 8.0 a partir del 1 de enero de 2027.
¿Qué es el VCL 8.0 del programa MSP de AWS? El VCL 8.0 es la versión vigente del Validation Checklist de AWS para el programa Managed Service Provider, publicada el 21 de agosto de 2026. Abarca 61 controles en las secciones de Negocio, Personas, Gobernanza, Plataforma, Seguridad y Operaciones, y se conoce como la versión AI-First por su enfoque en la IA agéntica, la gobernanza de IA y los controles de seguridad específicos para IA.
¿Cuándo se vuelve obligatorio el VCL 8.0? El VCL 8.0 se convierte en la única versión aceptada del checklist el 1 de enero de 2027. El VCL 7.1 sigue siendo válido para auditorías y renovaciones solo hasta el 31 de diciembre de 2026.
¿Cuántos controles nuevos agrega el VCL 8.0? El VCL 8.0 agrega 24 controles totalmente nuevos de un total de 61. AWS ha nombrado explícitamente 12 de estos 24 en su Summary of Changes público; el resto está confirmado de forma agregada, pero no detallado individualmente.
¿El VCL 8.0 afecta a los MSPs que hoy no usan IA? Sí. Varios controles nuevos, como la hoja de ruta de transformación con IA (BUS-002) y el AI Practice Lead dedicado (PEO-003), son obligatorios o recomendados sin importar cuánta IA use actualmente un partner, ya que evalúan la estrategia y la preparación, no solo el despliegue actual.
¿Alguna AWS Competency existente exime controles del VCL 8.0? Sí. Controles como SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 y SEC-001 a SEC-004 pueden eximirse para los partners que posean una AWS Competency relevante, como MSSP, AI, DevOps, Migration and Modernization o Industry.
¿Qué deberían hacer primero los partners MSP para prepararse para el VCL 8.0? Empieza por cruzar los 61 controles con la evidencia actual, priorizando los controles obligatorios y los nuevos confirmados, y luego verifica qué controles quedan eximidos por AWS Competencies existentes antes de generar evidencia nueva desde cero. AWS recomienda iniciar esta revisión de 3 a 6 meses antes de una Full Audit programada.
Este artículo fue elaborado de forma independiente por DoiT con base en el MSP Program Validation Checklist 8.0 publicado públicamente por AWS. No es una publicación oficial de AWS. Confirma siempre los requisitos vigentes contra el AWS MSP Program Validation Checklist publicado y con tu AWS Partner Development Manager.