Cloud Intelligence™
AWS MSP Program VCL 8.0 : l'analyse complète des écarts AI-First
La VCL 8.0 du programme AWS MSP ajoute 24 nouveaux contrôles et en met à jour 27 autres pour une delivery AI-first. Découvrez précisément ce qui a changé, ce qui reste à confirmer et comment vous préparer avant le retrait de la VCL 7.1 le 1er janvier 2027.
Cette page est également disponible en English, Deutsch, Español, Italiano, 日本語 et Português.
About Josh Palmer
I'm Josh Palmer, Head of Content at DoiT, where I split my time across multiple business units including DoiT Cloud Intelligence, PerfectScale (Kubernetes cost optimization), and SELECT (Snowflake, Databricks, and BigQuery cost optimization). Before DoiT, I spent four and a half years at OnBoard building content for a board intelligence platform used by 6,000+ organizations, and before that, two years as Content Marketing Manager at Zylo, a SaaS management platform.
My personal pageTL;DR : Réussir la Validation Checklist du programme MSP d'AWS débloque l'incentive AWS sur le chiffre d'affaires des services managés : jusqu'à 5 % du chiffre d'affaires brut facturé, plafonné à 0,5 M$. En août 2026, AWS a relevé la barre pour l'obtenir : la Validation Checklist (VCL) 8.0, la version AI-First du programme, ajoute 24 contrôles entièrement nouveaux et en met à jour 27 autres, sur un total de 61, couvrant les plateformes d'IA agentique, la gouvernance de l'IA responsable, la prévention des injections de prompts et les rôles de Forward Deployed Engineering. La VCL 8.0 devient la seule checklist acceptée au 1er janvier 2027 ; la VCL 7.1 reste valable pour les audits et les renouvellements jusqu'au 31 décembre 2026 seulement. AWS a publiquement identifié 19 des 61 contrôles comme étant nouveaux, mis à jour ou conservés. Les 42 restants ne sont pas détaillés individuellement dans le Summary of Changes public d'AWS : les partenaires doivent donc mener leur propre revue contrôle par contrôle, plutôt que de s'appuyer uniquement sur le journal des modifications public.
La Validation Checklist 8.0 du programme AWS MSP est la plus grande révision des exigences d'audit MSP depuis l'introduction des capacités IA du programme. Elle redéfinit ce que signifie être conforme, et les montants d'incentive en jeu, pour tout partenaire qui candidate, renouvelle sa validation ou prépare un Full Audit après le 1er janvier 2027. Ce guide détaille ce qu'AWS a confirmé, ce qui ne l'est pas encore, et les prochaines étapes. La checklist complète est publiée par AWS sur apn-checklists.s3.amazonaws.com.
Pourquoi la VCL 8.0 est-elle importante pour les partenaires AWS MSP ?
Réussir la Validation Checklist du programme MSP ne se limite pas à valider votre practice : cela débloque aussi l'incentive AWS sur le chiffre d'affaires des services managés, jusqu'à 5 % du chiffre d'affaires brut facturé, plafonné à 0,5 M$. La VCL 8.0 relève les exigences pour obtenir et conserver cet incentive, puisque les partenaires ne sont rémunérés que tant qu'ils restent validés par rapport à la version de checklist en vigueur.
AWS n'avance pas seul sur l'IA. Sur l'ensemble du marché MSP, la même pression ressort des études indépendantes : le 2025 Global Managed Security Survey d'OpenText Cybersecurity (1 019 MSP interrogés) révèle que 92 % des MSP constatent une croissance portée par l'IA, mais que seulement la moitié environ s'estiment prêts à accompagner leurs clients dans l'adoption de l'IA, un écart de préparation qui se creuse au lieu de se réduire, contre 90 % un an plus tôt. Le 2026 State of the MSP Report de Kaseya (plus de 1 000 MSP interrogés) montre que 48 % des MSP classent désormais l'IA et l'automatisation comme le premier besoin de leurs clients.
Gartner prévoyait en août 2025 que 40 % des applications d'entreprise embarqueraient des agents IA spécialisés d'ici fin 2026, contre moins de 5 % en 2025. Pourtant, selon une étude de McKinsey, seules 23 % des organisations ont réellement industrialisé un système d'IA agentique en production, malgré une forte intention d'adoption. Les nouveaux contrôles de la VCL 8.0 sont la réponse d'AWS pour s'assurer que les partenaires qu'il valide, et rémunère, sont réellement capables de combler cet écart pour leurs clients.
Qu'est-ce que la VCL 8.0 du programme AWS MSP ?
La VCL 8.0 est la huitième version majeure de la Validation Checklist utilisée par les auditeurs AWS pour certifier les partenaires du programme Managed Service Provider (MSP). Sa date pilote est fixée au 21 août 2026 et elle couvre 61 contrôles au total, répartis en six sections : Business, People, Governance, Platform, Security et Operations.
AWS la qualifie de version AI-First parce qu'elle fait passer l'exigence de la simple gestion d'infrastructure cloud à une capacité démontrée de délivrer des services pilotés par l'IA à grande échelle, avec des résultats métier mesurables. AWS publie la checklist complète sur apn-checklists.s3.amazonaws.com.
Pourquoi la VCL 8.0 est-elle appelée la version AI-First ?
La VCL 8.0 est AI-first parce que ses contrôles nouveaux et mis à jour se concentrent sur les plateformes d'IA agentique, la gouvernance IA et données, la prévention des injections de prompts, la sécurité Zero Trust agentique, l'observabilité GenAI et de nouveaux rôles opérationnels comme les Forward Deployed Engineers et les AI Practice Leads. Ces catégories n'avaient pas de réelle existence dans l'audit VCL 7.1. Dans la VCL 8.0, elles représentent la grande majorité des changements.
Qu'est-ce qui a changé entre la VCL 7.1 et la VCL 8.0 ?
Le Summary of Changes publié par AWS donne les totaux suivants pour les 61 contrôles :
| Section | Nombre total de contrôles | Nouveaux | Mis à jour | Conservés |
|---|---|---|---|---|
| Business | 9 | 5 | 2 | 2 |
| People | 8 | 3 | 5 | 0 |
| Governance | 10 | 5 | 5 | 0 |
| Platform | 8 | 3 | 3 | 2 |
| Security | 12 | 5 | 3 | 4 |
| Operations | 14 | 3 | 9 | 2 |
| Total | 61 | 24 | 27 | 10 |
AWS précise également que 15 contrôles de la VCL 7.1 ont été retirés par consolidation dans des contrôles plus larges. Par exemple, les contrôles distincts Role-Based Access, MFA et IAM ont été fusionnés en un seul contrôle IAM, et deux contrôles AWS Support Plan ont été regroupés en un seul.
Quels sont les nouveaux contrôles confirmés dans la VCL 8.0 ?
Le Summary of Changes d'AWS identifie 7 thèmes qui couvrent 12 des 24 contrôles entièrement nouveaux. Ce sont les changements sur lesquels les partenaires peuvent agir avec la certitude qu'il s'agit de terrain nouveau, et non d'un contrôle existant reformulé.
| ID du contrôle | Nom du contrôle | Niveau | Ce que vous devez démontrer |
|---|---|---|---|
| PLAT-004 | Agentic AI Platform | Recommandé | Construire, déployer et gérer des agents IA à grande échelle (p. ex. Bedrock AgentCore) sur les volets Runtime, Memory, Identity, Gateway ou Observability. |
| GOV-002 | AI Agent and Model Governance and Lifecycle | Recommandé | Registre de modèles et d'agents avec versionnage, validations avant promotion, explicabilité, surveillance des biais et procédures de retrait. |
| GOVP-002 | Responsible AI Policy and Framework | Obligatoire | Cadre formel couvrant équité, exactitude, transparence, responsabilité, confidentialité et sécurité, avec un exemple d'application concret. |
| GOV-003 | Data Governance for AI | Obligatoire | Politiques de qualité des données, traçabilité (lineage), consentement, rétention, souveraineté et données synthétiques utilisées par les agents IA. |
| SECP-004 | Prompt Injection Prevention | Obligatoire | Validation des entrées, filtrage de contenu et garde-fous sur tous les endpoints exposés à l'IA. |
| SEC-007 | Agentic Zero Trust and Blast Radius Containment | Recommandé | Zero Trust entre agents : vérification d'identité, inspection du trafic, isolation des données et démonstration de confinement d'une compromission. |
| OPS-004 | GenAI and Agentic AI Observability | Recommandé | Traçage des sessions d'agents, monitoring des performances d'inférence, détection de dérive, pistes d'audit des décisions et observabilité des coûts. |
| OPSP-003 | Toil Measurement and Reduction | Recommandé | Toil suivi en pourcentage du temps opérationnel, backlog d'automatisation et réduction trimestrielle démontrée. |
| BUS-002 | AI Transformation Roadmap | Obligatoire | Stratégie documentée montrant la transition d'un modèle MSP traditionnel vers une delivery AI-first, avec des jalons et un livrable de progression daté. |
| BUS-006 | Industry Vertical Specialization | Recommandé | Expertise approfondie dans un secteur vertical spécialisé, ou une AWS Industry Competency (exemption si déjà détenue). |
| PEO-003 | Dedicated AI Practice Lead | Recommandé | Une personne nommément désignée, responsable de la stratégie IA, de la qualité de delivery, du pipeline d'innovation et de la mesure des résultats. |
| PEO-004 | Forward Deployed Engineers (FDE) Team | Recommandé | Un rôle FDE défini ou un modèle opérationnel intégré aux missions clients pour porter les cas d'usage d'IA agentique. |
DoiT dispose de sa propre practice de Forward Deployed Engineering, précisément le modèle opérationnel que PEO-004 demande aux partenaires de formaliser. Plus de détails dans la section Comment DoiT peut vous aider ci-dessous.
Quels contrôles existants ont été mis à jour pour l'IA ?
AWS indique que 27 contrôles existants ont été mis à jour pour intégrer des capacités IA et en cite trois exemples explicites. Si votre organisation dispose déjà de cette documentation issue d'un audit précédent, ne présumez pas que les anciennes preuves suffisent encore : chacun de ces contrôles comporte désormais une exigence spécifique à l'IA en plus.
| ID du contrôle | Nom du contrôle | Niveau | Ce qui a changé |
|---|---|---|---|
| GOVP-001 | Change Management Process | Obligatoire | Couvre désormais explicitement les changements d'infrastructure, d'applications et de workloads IA, et plus seulement les changements traditionnels d'infrastructure et d'applications. |
| SEC-003 | Vulnerability Management | Obligatoire | Couvre désormais explicitement les dépendances des modèles et agents IA, en plus du scan d'infrastructure, d'applications et de conteneurs. |
| OPS-009 | Cloud Financial Management (FinOps) | Obligatoire | Inclut désormais explicitement l'optimisation des coûts des workloads IA : right-sizing des GPU, Spot pour l'entraînement et suivi des coûts d'inférence. |
Cloud bill shouldn't be a mystery
One platform for AI and Cloud optimization.
Quels contrôles restent inchangés dans la VCL 8.0 ?
AWS confirme que 10 contrôles ont été conservés sans modification et en cite quatre exemples. Si vous avez validé ces contrôles lors d'un audit précédent, vous êtes probablement toujours couvert, même si une vérification rapide de l'actualité de vos preuves reste utile.
| ID du contrôle | Nom du contrôle | Niveau |
|---|---|---|
| SECP-001 | Encryption and Key Management | Obligatoire |
| SEC-001 | Identity and Access Management | Obligatoire |
| PLAT-005 | Well-Architected | Obligatoire |
| OPS-010 | Patch and Release Management | Obligatoire |
Qu'est-ce qu'AWS n'a pas publié individuellement ?
Les 19 contrôles confirmés ci-dessus représentent moins d'un tiers des 61 contrôles de la checklist. Le Summary of Changes public d'AWS catégorise le reste de manière agrégée (24 nouveaux, 27 mis à jour, 15 retirés par consolidation) sans nommer chaque ID de contrôle. Les quelque 42 contrôles restants peuvent être nouveaux, substantiellement mis à jour ou inchangés, et la documentation publique d'AWS ne le précise pas contrôle par contrôle.
Plusieurs de ces contrôles non confirmés ressemblent clairement à des ajouts de l'ère IA, même si AWS ne les a pas nommés explicitement : Amazon Bedrock and Foundation Model Platform (PLAT-003), AWS AI Service Expertise (PLAT-006), AWS Certifications for AI/ML (PEOP-002) et Agentic AI Business Impact (GOV-007).
Considérer ces contrôles comme probablement en ordre puisqu'AWS ne les a pas mentionnés est un pari risqué à l'approche d'un Full Audit. Les partenaires devraient vérifier leur propre statut contrôle par contrôle plutôt que de s'appuyer uniquement sur le journal des modifications public. Un scan automatisé de l'environnement AWS peut confirmer de manière indépendante les points où votre infrastructure satisfait déjà un contrôle technique, qu'AWS l'ait classé comme nouveau, mis à jour ou inchangé.
Quand dois-je me conformer à la VCL 8.0 ?
| Date | Ce qui se passe |
|---|---|
| 21 août 2026 | Date pilote de la VCL 8.0 : publiée et disponible. |
| Jusqu'au 31 décembre 2026 | La VCL 7.1 reste valable pour les audits et les renouvellements. |
| 1er janvier 2027 | La VCL 8.0 devient la seule version de checklist acceptée. |
Par ailleurs, chaque partenaire MSP suit un cycle de renouvellement permanent à compter de sa date d'obtention initiale : l'année 0 correspond à un Full Audit, les années 1 et 2 à des renouvellements basés sur la performance (Performance-Based Renewals), et l'année 3 à un nouveau Full Audit, le cycle se répétant tous les 36 mois. Quelle que soit la prochaine échéance, elle sera évaluée selon la version de checklist en vigueur à cette date : la VCL 8.0 pour toute échéance à partir de janvier 2027.
Comment les partenaires MSP doivent-ils se préparer à la VCL 8.0 ?
- Cartographiez les 61 contrôles par rapport à vos preuves actuelles, en priorisant les contrôles obligatoires et les nouveaux contrôles confirmés.
- Vérifiez les clauses d'exemption. Plusieurs contrôles (SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 et SEC-001 à SEC-004) sont exemptés si vous détenez déjà une AWS Competency pertinente (MSSP, AI, DevOps, Migration and Modernization ou Industry). Confirmez celles pour lesquelles vous êtes déjà éligible avant de constituer de nouvelles preuves en partant de zéro.
- Commencez tôt la collecte de preuves pour les contrôles sans historique d'audit. Responsible AI Policy, Data Governance for AI et Prompt Injection Prevention exigent notamment une documentation que la plupart des MSP n'ont jamais eu à produire.
- Travaillez à rebours depuis votre date de renouvellement. AWS recommande de démarrer votre revue 3 à 6 mois avant un Full Audit. Le Self-Assessment Spreadsheet doit être remis à AWS au moins 30 jours avant la date prévue.
Comment DoiT peut-il vous aider à protéger et capter l'incentive de la VCL 8.0 ?
Cartographier les preuves dans un tableur est un bon premier pas, mais cette approche ne passe pas à l'échelle entre les cycles d'audit, ne surveille pas votre environnement AWS en continu et ne protège pas les montants d'incentive liés au maintien de la validation. Le Channel Management de DoiT, qui fait partie de DoiT PartnerOps, offre aux partenaires channel AWS (revendeurs, ISV, SI et MSP) le parcours complet vers le statut MSP et vous y maintient : scan automatisé de l'environnement AWS, documents de preuve rédigés par l'IA et suivi du cycle de vie entre les audits.
Découvrez comment il s'aligne directement sur la VCL 8.0 dans DoiT's Channel Management for AWS VCL 8.0 et dans le changelog produit annonçant PartnerOps Channel Management.
Si votre analyse des écarts révèle du travail sur les contrôles IA eux-mêmes, et pas seulement sur la façon de les documenter, l'AWS AI Assessment de DoiT est une mission complémentaire de 45 jours, financée par AWS, qui transforme une liste d'idées IA en 3 à 5 cas d'usage financés sur Bedrock AgentCore et Quick Suite, portés par les Forward Deployed Engineers de DoiT, en collaboration avec votre équipe de compte AWS.
Réussir la VCL 8.0 vous accrédite et vous ouvre l'incentive qui l'accompagne. Capter correctement cet incentive, sur chaque contrat client, est un autre défi : la plupart des partenaires le reconstituent manuellement en fin de mois. Le Revenue Management de DoiT rapproche automatiquement le revenu d'incentive des services managés du versement d'AWS, pour qu'aucun montant ne soit oublié ni mal calculé. C'est la suite naturelle une fois la conformité assurée, pas un substitut.
Pour en savoir plus sur la façon de devenir un AWS MSP ou de développer votre activité MSP avec DoiT, rendez-vous sur doit.com/solutions/msps-distributors.
FAQ
Quel incentive financier est lié à la réussite de la VCL 8.0 du programme AWS MSP ? Réussir la Validation Checklist du programme MSP débloque l'incentive AWS sur le chiffre d'affaires des services managés : jusqu'à 5 % du chiffre d'affaires brut facturé, plafonné à 0,5 M$. Les partenaires ne perçoivent cet incentive que tant qu'ils restent validés par rapport à la version de checklist en vigueur, soit la VCL 8.0 à compter du 1er janvier 2027.
Qu'est-ce que la VCL 8.0 du programme AWS MSP ? La VCL 8.0 est la version actuelle de la Validation Checklist d'AWS pour le programme Managed Service Provider, publiée le 21 août 2026. Elle couvre 61 contrôles répartis entre Business, People, Governance, Platform, Security et Operations, et est connue sous le nom de version AI-First en raison de l'accent mis sur l'IA agentique, la gouvernance de l'IA et les contrôles de sécurité spécifiques à l'IA.
Quand la VCL 8.0 devient-elle obligatoire ? La VCL 8.0 devient la seule version de checklist acceptée le 1er janvier 2027. La VCL 7.1 reste valable pour les audits et les renouvellements uniquement jusqu'au 31 décembre 2026.
Combien de nouveaux contrôles la VCL 8.0 ajoute-t-elle ? La VCL 8.0 ajoute 24 contrôles entièrement nouveaux sur un total de 61. AWS en a explicitement nommé 12 sur 24 dans son Summary of Changes public ; les autres sont confirmés de manière agrégée mais pas détaillés individuellement.
La VCL 8.0 concerne-t-elle les MSP qui n'utilisent pas l'IA aujourd'hui ? Oui. Plusieurs nouveaux contrôles, comme l'AI Transformation Roadmap (BUS-002) et le Dedicated AI Practice Lead (PEO-003), sont obligatoires ou recommandés quel que soit le niveau d'utilisation actuel de l'IA par le partenaire, car ils évaluent la stratégie et la préparation, et pas seulement les déploiements existants.
Certains contrôles de la VCL 8.0 sont-ils exemptés grâce aux AWS Competencies existantes ? Oui. Des contrôles tels que SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 et SEC-001 à SEC-004 peuvent être exemptés pour les partenaires détenant une AWS Competency pertinente, comme MSSP, AI, DevOps, Migration and Modernization ou Industry.
Par quoi les partenaires MSP doivent-ils commencer pour se préparer à la VCL 8.0 ? Commencez par cartographier les 61 contrôles par rapport à vos preuves actuelles, en priorisant les contrôles obligatoires et les nouveaux contrôles confirmés, puis vérifiez quels contrôles sont exemptés grâce à vos AWS Competencies existantes avant de constituer de nouvelles preuves en partant de zéro. AWS recommande de démarrer cette revue 3 à 6 mois avant un Full Audit planifié.
Cet article a été préparé de manière indépendante par DoiT sur la base de la Validation Checklist 8.0 du programme MSP publiée publiquement par AWS. Il ne s'agit pas d'une publication officielle d'AWS. Vérifiez toujours les exigences en vigueur dans la Validation Checklist AWS MSP en ligne et auprès de votre AWS Partner Development Manager.