Cloud Intelligence™Cloud Intelligence™

Cloud Intelligence™

AWS MSP Program VCL 8.0 : l'analyse complète des écarts AI-First

La VCL 8.0 du programme AWS MSP ajoute 24 nouveaux contrôles et en met à jour 27 autres pour une delivery AI-first. Découvrez précisément ce qui a changé, ce qui reste à confirmer et comment vous préparer avant le retrait de la VCL 7.1 le 1er janvier 2027.

Cette page est également disponible en English, Deutsch, Español, Italiano, 日本語 et Português.

Sep 11, 202614 min read
Josh Palmer

About Josh Palmer

I'm Josh Palmer, Head of Content at DoiT, where I split my time across multiple business units including DoiT Cloud Intelligence, PerfectScale (Kubernetes cost optimization), and SELECT (Snowflake, Databricks, and BigQuery cost optimization). Before DoiT, I spent four and a half years at OnBoard building content for a board intelligence platform used by 6,000+ organizations, and before that, two years as Content Marketing Manager at Zylo, a SaaS management platform.

My personal page

TL;DR : Réussir la Validation Checklist du programme MSP d'AWS débloque l'incentive AWS sur le chiffre d'affaires des services managés : jusqu'à 5 % du chiffre d'affaires brut facturé, plafonné à 0,5 M$. En août 2026, AWS a relevé la barre pour l'obtenir : la Validation Checklist (VCL) 8.0, la version AI-First du programme, ajoute 24 contrôles entièrement nouveaux et en met à jour 27 autres, sur un total de 61, couvrant les plateformes d'IA agentique, la gouvernance de l'IA responsable, la prévention des injections de prompts et les rôles de Forward Deployed Engineering. La VCL 8.0 devient la seule checklist acceptée au 1er janvier 2027 ; la VCL 7.1 reste valable pour les audits et les renouvellements jusqu'au 31 décembre 2026 seulement. AWS a publiquement identifié 19 des 61 contrôles comme étant nouveaux, mis à jour ou conservés. Les 42 restants ne sont pas détaillés individuellement dans le Summary of Changes public d'AWS : les partenaires doivent donc mener leur propre revue contrôle par contrôle, plutôt que de s'appuyer uniquement sur le journal des modifications public.

La Validation Checklist 8.0 du programme AWS MSP est la plus grande révision des exigences d'audit MSP depuis l'introduction des capacités IA du programme. Elle redéfinit ce que signifie être conforme, et les montants d'incentive en jeu, pour tout partenaire qui candidate, renouvelle sa validation ou prépare un Full Audit après le 1er janvier 2027. Ce guide détaille ce qu'AWS a confirmé, ce qui ne l'est pas encore, et les prochaines étapes. La checklist complète est publiée par AWS sur apn-checklists.s3.amazonaws.com.

Pourquoi la VCL 8.0 est-elle importante pour les partenaires AWS MSP ?

Réussir la Validation Checklist du programme MSP ne se limite pas à valider votre practice : cela débloque aussi l'incentive AWS sur le chiffre d'affaires des services managés, jusqu'à 5 % du chiffre d'affaires brut facturé, plafonné à 0,5 M$. La VCL 8.0 relève les exigences pour obtenir et conserver cet incentive, puisque les partenaires ne sont rémunérés que tant qu'ils restent validés par rapport à la version de checklist en vigueur.

AWS n'avance pas seul sur l'IA. Sur l'ensemble du marché MSP, la même pression ressort des études indépendantes : le 2025 Global Managed Security Survey d'OpenText Cybersecurity (1 019 MSP interrogés) révèle que 92 % des MSP constatent une croissance portée par l'IA, mais que seulement la moitié environ s'estiment prêts à accompagner leurs clients dans l'adoption de l'IA, un écart de préparation qui se creuse au lieu de se réduire, contre 90 % un an plus tôt. Le 2026 State of the MSP Report de Kaseya (plus de 1 000 MSP interrogés) montre que 48 % des MSP classent désormais l'IA et l'automatisation comme le premier besoin de leurs clients.

Gartner prévoyait en août 2025 que 40 % des applications d'entreprise embarqueraient des agents IA spécialisés d'ici fin 2026, contre moins de 5 % en 2025. Pourtant, selon une étude de McKinsey, seules 23 % des organisations ont réellement industrialisé un système d'IA agentique en production, malgré une forte intention d'adoption. Les nouveaux contrôles de la VCL 8.0 sont la réponse d'AWS pour s'assurer que les partenaires qu'il valide, et rémunère, sont réellement capables de combler cet écart pour leurs clients.

Qu'est-ce que la VCL 8.0 du programme AWS MSP ?

La VCL 8.0 est la huitième version majeure de la Validation Checklist utilisée par les auditeurs AWS pour certifier les partenaires du programme Managed Service Provider (MSP). Sa date pilote est fixée au 21 août 2026 et elle couvre 61 contrôles au total, répartis en six sections : Business, People, Governance, Platform, Security et Operations.

AWS la qualifie de version AI-First parce qu'elle fait passer l'exigence de la simple gestion d'infrastructure cloud à une capacité démontrée de délivrer des services pilotés par l'IA à grande échelle, avec des résultats métier mesurables. AWS publie la checklist complète sur apn-checklists.s3.amazonaws.com.

Pourquoi la VCL 8.0 est-elle appelée la version AI-First ?

La VCL 8.0 est AI-first parce que ses contrôles nouveaux et mis à jour se concentrent sur les plateformes d'IA agentique, la gouvernance IA et données, la prévention des injections de prompts, la sécurité Zero Trust agentique, l'observabilité GenAI et de nouveaux rôles opérationnels comme les Forward Deployed Engineers et les AI Practice Leads. Ces catégories n'avaient pas de réelle existence dans l'audit VCL 7.1. Dans la VCL 8.0, elles représentent la grande majorité des changements.

Qu'est-ce qui a changé entre la VCL 7.1 et la VCL 8.0 ?

Le Summary of Changes publié par AWS donne les totaux suivants pour les 61 contrôles :

Section Nombre total de contrôles Nouveaux Mis à jour Conservés
Business 9 5 2 2
People 8 3 5 0
Governance 10 5 5 0
Platform 8 3 3 2
Security 12 5 3 4
Operations 14 3 9 2
Total 61 24 27 10

AWS précise également que 15 contrôles de la VCL 7.1 ont été retirés par consolidation dans des contrôles plus larges. Par exemple, les contrôles distincts Role-Based Access, MFA et IAM ont été fusionnés en un seul contrôle IAM, et deux contrôles AWS Support Plan ont été regroupés en un seul.

Quels sont les nouveaux contrôles confirmés dans la VCL 8.0 ?

Le Summary of Changes d'AWS identifie 7 thèmes qui couvrent 12 des 24 contrôles entièrement nouveaux. Ce sont les changements sur lesquels les partenaires peuvent agir avec la certitude qu'il s'agit de terrain nouveau, et non d'un contrôle existant reformulé.

ID du contrôle Nom du contrôle Niveau Ce que vous devez démontrer
PLAT-004 Agentic AI Platform Recommandé Construire, déployer et gérer des agents IA à grande échelle (p. ex. Bedrock AgentCore) sur les volets Runtime, Memory, Identity, Gateway ou Observability.
GOV-002 AI Agent and Model Governance and Lifecycle Recommandé Registre de modèles et d'agents avec versionnage, validations avant promotion, explicabilité, surveillance des biais et procédures de retrait.
GOVP-002 Responsible AI Policy and Framework Obligatoire Cadre formel couvrant équité, exactitude, transparence, responsabilité, confidentialité et sécurité, avec un exemple d'application concret.
GOV-003 Data Governance for AI Obligatoire Politiques de qualité des données, traçabilité (lineage), consentement, rétention, souveraineté et données synthétiques utilisées par les agents IA.
SECP-004 Prompt Injection Prevention Obligatoire Validation des entrées, filtrage de contenu et garde-fous sur tous les endpoints exposés à l'IA.
SEC-007 Agentic Zero Trust and Blast Radius Containment Recommandé Zero Trust entre agents : vérification d'identité, inspection du trafic, isolation des données et démonstration de confinement d'une compromission.
OPS-004 GenAI and Agentic AI Observability Recommandé Traçage des sessions d'agents, monitoring des performances d'inférence, détection de dérive, pistes d'audit des décisions et observabilité des coûts.
OPSP-003 Toil Measurement and Reduction Recommandé Toil suivi en pourcentage du temps opérationnel, backlog d'automatisation et réduction trimestrielle démontrée.
BUS-002 AI Transformation Roadmap Obligatoire Stratégie documentée montrant la transition d'un modèle MSP traditionnel vers une delivery AI-first, avec des jalons et un livrable de progression daté.
BUS-006 Industry Vertical Specialization Recommandé Expertise approfondie dans un secteur vertical spécialisé, ou une AWS Industry Competency (exemption si déjà détenue).
PEO-003 Dedicated AI Practice Lead Recommandé Une personne nommément désignée, responsable de la stratégie IA, de la qualité de delivery, du pipeline d'innovation et de la mesure des résultats.
PEO-004 Forward Deployed Engineers (FDE) Team Recommandé Un rôle FDE défini ou un modèle opérationnel intégré aux missions clients pour porter les cas d'usage d'IA agentique.

DoiT dispose de sa propre practice de Forward Deployed Engineering, précisément le modèle opérationnel que PEO-004 demande aux partenaires de formaliser. Plus de détails dans la section Comment DoiT peut vous aider ci-dessous.

Quels contrôles existants ont été mis à jour pour l'IA ?

AWS indique que 27 contrôles existants ont été mis à jour pour intégrer des capacités IA et en cite trois exemples explicites. Si votre organisation dispose déjà de cette documentation issue d'un audit précédent, ne présumez pas que les anciennes preuves suffisent encore : chacun de ces contrôles comporte désormais une exigence spécifique à l'IA en plus.

ID du contrôle Nom du contrôle Niveau Ce qui a changé
GOVP-001 Change Management Process Obligatoire Couvre désormais explicitement les changements d'infrastructure, d'applications et de workloads IA, et plus seulement les changements traditionnels d'infrastructure et d'applications.
SEC-003 Vulnerability Management Obligatoire Couvre désormais explicitement les dépendances des modèles et agents IA, en plus du scan d'infrastructure, d'applications et de conteneurs.
OPS-009 Cloud Financial Management (FinOps) Obligatoire Inclut désormais explicitement l'optimisation des coûts des workloads IA : right-sizing des GPU, Spot pour l'entraînement et suivi des coûts d'inférence.

Cloud bill shouldn't be a mystery

One platform for AI and Cloud optimization.

Quels contrôles restent inchangés dans la VCL 8.0 ?

AWS confirme que 10 contrôles ont été conservés sans modification et en cite quatre exemples. Si vous avez validé ces contrôles lors d'un audit précédent, vous êtes probablement toujours couvert, même si une vérification rapide de l'actualité de vos preuves reste utile.

ID du contrôle Nom du contrôle Niveau
SECP-001 Encryption and Key Management Obligatoire
SEC-001 Identity and Access Management Obligatoire
PLAT-005 Well-Architected Obligatoire
OPS-010 Patch and Release Management Obligatoire

Qu'est-ce qu'AWS n'a pas publié individuellement ?

Les 19 contrôles confirmés ci-dessus représentent moins d'un tiers des 61 contrôles de la checklist. Le Summary of Changes public d'AWS catégorise le reste de manière agrégée (24 nouveaux, 27 mis à jour, 15 retirés par consolidation) sans nommer chaque ID de contrôle. Les quelque 42 contrôles restants peuvent être nouveaux, substantiellement mis à jour ou inchangés, et la documentation publique d'AWS ne le précise pas contrôle par contrôle.

Plusieurs de ces contrôles non confirmés ressemblent clairement à des ajouts de l'ère IA, même si AWS ne les a pas nommés explicitement : Amazon Bedrock and Foundation Model Platform (PLAT-003), AWS AI Service Expertise (PLAT-006), AWS Certifications for AI/ML (PEOP-002) et Agentic AI Business Impact (GOV-007).

Considérer ces contrôles comme probablement en ordre puisqu'AWS ne les a pas mentionnés est un pari risqué à l'approche d'un Full Audit. Les partenaires devraient vérifier leur propre statut contrôle par contrôle plutôt que de s'appuyer uniquement sur le journal des modifications public. Un scan automatisé de l'environnement AWS peut confirmer de manière indépendante les points où votre infrastructure satisfait déjà un contrôle technique, qu'AWS l'ait classé comme nouveau, mis à jour ou inchangé.

Quand dois-je me conformer à la VCL 8.0 ?

Date Ce qui se passe
21 août 2026 Date pilote de la VCL 8.0 : publiée et disponible.
Jusqu'au 31 décembre 2026 La VCL 7.1 reste valable pour les audits et les renouvellements.
1er janvier 2027 La VCL 8.0 devient la seule version de checklist acceptée.

Par ailleurs, chaque partenaire MSP suit un cycle de renouvellement permanent à compter de sa date d'obtention initiale : l'année 0 correspond à un Full Audit, les années 1 et 2 à des renouvellements basés sur la performance (Performance-Based Renewals), et l'année 3 à un nouveau Full Audit, le cycle se répétant tous les 36 mois. Quelle que soit la prochaine échéance, elle sera évaluée selon la version de checklist en vigueur à cette date : la VCL 8.0 pour toute échéance à partir de janvier 2027.

Comment les partenaires MSP doivent-ils se préparer à la VCL 8.0 ?

  1. Cartographiez les 61 contrôles par rapport à vos preuves actuelles, en priorisant les contrôles obligatoires et les nouveaux contrôles confirmés.
  2. Vérifiez les clauses d'exemption. Plusieurs contrôles (SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 et SEC-001 à SEC-004) sont exemptés si vous détenez déjà une AWS Competency pertinente (MSSP, AI, DevOps, Migration and Modernization ou Industry). Confirmez celles pour lesquelles vous êtes déjà éligible avant de constituer de nouvelles preuves en partant de zéro.
  3. Commencez tôt la collecte de preuves pour les contrôles sans historique d'audit. Responsible AI Policy, Data Governance for AI et Prompt Injection Prevention exigent notamment une documentation que la plupart des MSP n'ont jamais eu à produire.
  4. Travaillez à rebours depuis votre date de renouvellement. AWS recommande de démarrer votre revue 3 à 6 mois avant un Full Audit. Le Self-Assessment Spreadsheet doit être remis à AWS au moins 30 jours avant la date prévue.

Comment DoiT peut-il vous aider à protéger et capter l'incentive de la VCL 8.0 ?

Cartographier les preuves dans un tableur est un bon premier pas, mais cette approche ne passe pas à l'échelle entre les cycles d'audit, ne surveille pas votre environnement AWS en continu et ne protège pas les montants d'incentive liés au maintien de la validation. Le Channel Management de DoiT, qui fait partie de DoiT PartnerOps, offre aux partenaires channel AWS (revendeurs, ISV, SI et MSP) le parcours complet vers le statut MSP et vous y maintient : scan automatisé de l'environnement AWS, documents de preuve rédigés par l'IA et suivi du cycle de vie entre les audits.

Découvrez comment il s'aligne directement sur la VCL 8.0 dans DoiT's Channel Management for AWS VCL 8.0 et dans le changelog produit annonçant PartnerOps Channel Management.

Si votre analyse des écarts révèle du travail sur les contrôles IA eux-mêmes, et pas seulement sur la façon de les documenter, l'AWS AI Assessment de DoiT est une mission complémentaire de 45 jours, financée par AWS, qui transforme une liste d'idées IA en 3 à 5 cas d'usage financés sur Bedrock AgentCore et Quick Suite, portés par les Forward Deployed Engineers de DoiT, en collaboration avec votre équipe de compte AWS.

Réussir la VCL 8.0 vous accrédite et vous ouvre l'incentive qui l'accompagne. Capter correctement cet incentive, sur chaque contrat client, est un autre défi : la plupart des partenaires le reconstituent manuellement en fin de mois. Le Revenue Management de DoiT rapproche automatiquement le revenu d'incentive des services managés du versement d'AWS, pour qu'aucun montant ne soit oublié ni mal calculé. C'est la suite naturelle une fois la conformité assurée, pas un substitut.

Pour en savoir plus sur la façon de devenir un AWS MSP ou de développer votre activité MSP avec DoiT, rendez-vous sur doit.com/solutions/msps-distributors.

FAQ

Quel incentive financier est lié à la réussite de la VCL 8.0 du programme AWS MSP ? Réussir la Validation Checklist du programme MSP débloque l'incentive AWS sur le chiffre d'affaires des services managés : jusqu'à 5 % du chiffre d'affaires brut facturé, plafonné à 0,5 M$. Les partenaires ne perçoivent cet incentive que tant qu'ils restent validés par rapport à la version de checklist en vigueur, soit la VCL 8.0 à compter du 1er janvier 2027.

Qu'est-ce que la VCL 8.0 du programme AWS MSP ? La VCL 8.0 est la version actuelle de la Validation Checklist d'AWS pour le programme Managed Service Provider, publiée le 21 août 2026. Elle couvre 61 contrôles répartis entre Business, People, Governance, Platform, Security et Operations, et est connue sous le nom de version AI-First en raison de l'accent mis sur l'IA agentique, la gouvernance de l'IA et les contrôles de sécurité spécifiques à l'IA.

Quand la VCL 8.0 devient-elle obligatoire ? La VCL 8.0 devient la seule version de checklist acceptée le 1er janvier 2027. La VCL 7.1 reste valable pour les audits et les renouvellements uniquement jusqu'au 31 décembre 2026.

Combien de nouveaux contrôles la VCL 8.0 ajoute-t-elle ? La VCL 8.0 ajoute 24 contrôles entièrement nouveaux sur un total de 61. AWS en a explicitement nommé 12 sur 24 dans son Summary of Changes public ; les autres sont confirmés de manière agrégée mais pas détaillés individuellement.

La VCL 8.0 concerne-t-elle les MSP qui n'utilisent pas l'IA aujourd'hui ? Oui. Plusieurs nouveaux contrôles, comme l'AI Transformation Roadmap (BUS-002) et le Dedicated AI Practice Lead (PEO-003), sont obligatoires ou recommandés quel que soit le niveau d'utilisation actuel de l'IA par le partenaire, car ils évaluent la stratégie et la préparation, et pas seulement les déploiements existants.

Certains contrôles de la VCL 8.0 sont-ils exemptés grâce aux AWS Competencies existantes ? Oui. Des contrôles tels que SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 et SEC-001 à SEC-004 peuvent être exemptés pour les partenaires détenant une AWS Competency pertinente, comme MSSP, AI, DevOps, Migration and Modernization ou Industry.

Par quoi les partenaires MSP doivent-ils commencer pour se préparer à la VCL 8.0 ? Commencez par cartographier les 61 contrôles par rapport à vos preuves actuelles, en priorisant les contrôles obligatoires et les nouveaux contrôles confirmés, puis vérifiez quels contrôles sont exemptés grâce à vos AWS Competencies existantes avant de constituer de nouvelles preuves en partant de zéro. AWS recommande de démarrer cette revue 3 à 6 mois avant un Full Audit planifié.

Cet article a été préparé de manière indépendante par DoiT sur la base de la Validation Checklist 8.0 du programme MSP publiée publiquement par AWS. Il ne s'agit pas d'une publication officielle d'AWS. Vérifiez toujours les exigences en vigueur dans la Validation Checklist AWS MSP en ligne et auprès de votre AWS Partner Development Manager.