Cloud Intelligence™Cloud Intelligence™

Cloud Intelligence™

AWS MSP Program VCL 8.0: la gap analysis AI-first completa

La VCL 8.0 del programma AWS MSP aggiunge 24 nuovi controlli e ne aggiorna altri 27 per la delivery AI-first. Scopra nel dettaglio cosa è cambiato, cosa resta da confermare e come prepararsi prima del ritiro della VCL 7.1 il 1° gennaio 2027.

Questa pagina è disponibile anche in English, Deutsch, Español, Français, 日本語 e Português.

Sep 11, 202614 min read
Josh Palmer

About Josh Palmer

I'm Josh Palmer, Head of Content at DoiT, where I split my time across multiple business units including DoiT Cloud Intelligence, PerfectScale (Kubernetes cost optimization), and SELECT (Snowflake, Databricks, and BigQuery cost optimization). Before DoiT, I spent four and a half years at OnBoard building content for a board intelligence platform used by 6,000+ organizations, and before that, two years as Content Marketing Manager at Zylo, a SaaS management platform.

My personal page

In breve: Superare la Validation Checklist del programma MSP di AWS sblocca l'incentivo AWS sui ricavi da servizi gestiti: fino al 5% del fatturato lordo, con un tetto di 0,5 milioni di dollari. Ad agosto 2026 AWS ha alzato l'asticella per ottenerlo: la Validation Checklist (VCL) 8.0, la release "AI-First" del programma, aggiunge 24 controlli completamente nuovi e ne aggiorna 27 esistenti, su un totale di 61, in ambiti come piattaforme di AI agentica, governance dell'AI responsabile, prevenzione della prompt injection e ruoli di Forward Deployed Engineering. La VCL 8.0 diventerà l'unica checklist accettata il 1° gennaio 2027; la VCL 7.1 resterà valida per audit e rinnovi solo fino al 31 dicembre 2026. AWS ha indicato pubblicamente 19 dei 61 controlli come confermati nuovi, aggiornati o mantenuti. I restanti 42 non sono elencati singolarmente nel Summary of Changes pubblico di AWS: i partner devono quindi condurre una verifica controllo per controllo, senza affidarsi solo al change log pubblico.

La Validation Checklist 8.0 del programma AWS MSP è la revisione più profonda dei requisiti di audit MSP dall'introduzione delle capacità AI nel programma, e ridefinisce cosa significa essere "conformi" — e quali incentivi sono in gioco — per qualsiasi partner che presenti domanda, rinnovi o si prepari a un Full Audit dopo il 1° gennaio 2027. Questa guida analizza cosa AWS ha confermato, cosa no e cosa fare adesso. La checklist completa è pubblicata da AWS su apn-checklists.s3.amazonaws.com.

Perché la VCL 8.0 è importante per i partner AWS MSP?

Superare la Validation Checklist del programma MSP non si limita a validare la Sua practice: sblocca l'incentivo AWS sui ricavi da servizi gestiti, fino al 5% del fatturato lordo, con un tetto di 0,5 milioni di dollari. La VCL 8.0 alza i requisiti per ottenere e mantenere questo incentivo, poiché i partner vengono pagati solo finché restano validati rispetto alla versione della checklist in vigore.

La spinta di AWS sull'AI non è un caso isolato. In tutto il mercato MSP, la stessa pressione emerge anche dalle ricerche indipendenti: la Global Managed Security Survey 2025 di OpenText Cybersecurity (1.019 MSP intervistati) ha rilevato che il 92% degli MSP registra una crescita trainata dall'AI, ma solo circa la metà si sente pronta a guidare i clienti nell'adozione dell'AI — un divario di preparazione che si sta ampliando, non riducendo, rispetto al 90% di appena un anno prima. Il report 2026 State of the MSP di Kaseya (oltre 1.000 MSP intervistati) ha rilevato che il 48% degli MSP indica oggi AI e automazione come la principale esigenza dei clienti.

Ad agosto 2025 Gartner ha previsto che entro la fine del 2026 il 40% delle applicazioni enterprise integrerà agenti AI dedicati a task specifici, contro meno del 5% nel 2025. Eppure, secondo una ricerca McKinsey, solo il 23% delle organizzazioni ha effettivamente portato in produzione su larga scala un sistema di AI agentica, nonostante le forti intenzioni di adozione. I nuovi controlli della VCL 8.0 sono il tentativo di AWS di garantire che i partner che valida — e a cui paga incentivi — siano davvero in grado di colmare questo divario per i clienti.

Cos'è la VCL 8.0 del programma AWS MSP?

La VCL 8.0 è l'ottava versione principale della Validation Checklist che gli auditor AWS utilizzano per certificare i partner del programma Managed Service Provider (MSP). Ha una data pilota fissata al 21 agosto 2026 e copre 61 controlli totali suddivisi in sei sezioni: Business, People, Governance, Platform, Security e Operations.

AWS la definisce la release AI-First perché alza l'asticella: non basta più dimostrare di saper gestire l'infrastruttura cloud, occorre dimostrare una delivery guidata dall'AI su larga scala, con risultati di business misurabili. AWS pubblica la checklist completa su apn-checklists.s3.amazonaws.com.

Perché la VCL 8.0 è chiamata la release "AI-First"?

La VCL 8.0 è AI-first perché i suoi controlli nuovi e aggiornati si concentrano su piattaforme di AI agentica, governance di AI e dati, prevenzione della prompt injection, sicurezza Zero Trust agentica, osservabilità della GenAI e nuovi ruoli operativi come i Forward Deployed Engineers e gli AI Practice Lead. Nella VCL 7.1 queste non erano categorie di audit rilevanti; nella VCL 8.0 rappresentano la grande maggioranza di ciò che è cambiato.

Cosa è cambiato tra la VCL 7.1 e la VCL 8.0?

Il Summary of Changes pubblicato da AWS riporta questi totali sui 61 controlli:

Sezione Controlli totali Nuovi Aggiornati Mantenuti
Business 9 5 2 2
People 8 3 5 0
Governance 10 5 5 0
Platform 8 3 3 2
Security 12 5 3 4
Operations 14 3 9 2
Totale 61 24 27 10

AWS segnala inoltre che 15 controlli della VCL 7.1 sono stati ritirati tramite consolidamento in controlli più ampi. Ad esempio, i controlli separati su Role-Based Access, MFA e IAM sono stati unificati in un unico controllo IAM, e due controlli sull'AWS Support Plan sono stati fusi in uno solo.

Quali sono i nuovi controlli confermati nella VCL 8.0?

Il Summary of Changes di AWS indica 7 temi che coprono 12 dei 24 controlli completamente nuovi. Sono i cambiamenti su cui i partner possono agire con la piena certezza che si tratta di territorio nuovo, e non di un controllo esistente riformulato.

ID controllo Nome del controllo Livello Cosa bisogna dimostrare
PLAT-004 Agentic AI Platform Consigliato Costruire, distribuire e gestire agenti AI su larga scala (ad es. Bedrock AgentCore) su Runtime, Memory, Identity, Gateway o Observability.
GOV-002 AI Agent and Model Governance and Lifecycle Consigliato Registro di modelli/agenti con versioning, gate di approvazione per la promozione, explainability, monitoraggio dei bias e procedure di dismissione.
GOVP-002 Responsible AI Policy and Framework Obbligatorio Framework formale che copre equità, accuratezza, trasparenza, responsabilità, privacy e sicurezza, più un esempio applicato.
GOV-003 Data Governance for AI Obbligatorio Policy su qualità dei dati, lineage, consenso, conservazione, sovranità e dati sintetici utilizzati dagli agenti AI.
SECP-004 Prompt Injection Prevention Obbligatorio Validazione degli input, filtraggio dei contenuti e guardrail su tutti gli endpoint esposti all'AI.
SEC-007 Agentic Zero Trust and Blast Radius Containment Consigliato Zero Trust tra agenti: verifica dell'identità, ispezione del traffico, isolamento dei dati e una dimostrazione di contenimento della compromissione.
OPS-004 GenAI and Agentic AI Observability Consigliato Tracciamento delle sessioni degli agenti, monitoraggio delle prestazioni di inferenza, rilevamento del drift, audit trail delle decisioni e osservabilità dei costi.
OPSP-003 Toil Measurement and Reduction Consigliato Toil misurato come percentuale del tempo operativo, un backlog di automazione e una riduzione trimestrale dimostrata.
BUS-002 AI Transformation Roadmap Obbligatorio Strategia documentata che mostri il passaggio da MSP tradizionale a delivery AI-first, con milestone e un artefatto di avanzamento datato.
BUS-006 Industry Vertical Specialization Consigliato Competenza approfondita in un verticale specializzato, oppure una AWS Industry Competency (esenzione se già posseduta).
PEO-003 Dedicated AI Practice Lead Consigliato Una persona designata responsabile di strategia AI, qualità della delivery, pipeline di innovazione e misurazione dei risultati.
PEO-004 Forward Deployed Engineers (FDE) Team Consigliato Un ruolo FDE definito o un modello operativo integrato negli engagement con i clienti per guidare i casi d'uso di AI agentica.

DoiT gestisce una propria practice di Forward Deployed Engineering, lo stesso modello operativo che il controllo PEO-004 chiede ai partner di formalizzare. Maggiori dettagli nella sezione "In che modo DoiT può aiutare" più avanti.

Quali controlli esistenti sono stati aggiornati per l'AI?

AWS dichiara che 27 controlli esistenti sono stati aggiornati per incorporare le capacità AI, e ne cita tre esempi espliciti. Se la Sua organizzazione li ha già documentati in un audit precedente, non dia per scontato che le vecchie evidenze siano ancora sufficienti: ciascuno di essi prevede ora un requisito specifico per l'AI in aggiunta.

ID controllo Nome del controllo Livello Cosa è cambiato
GOVP-001 Change Management Process Obbligatorio Ora copre esplicitamente le modifiche a infrastruttura, applicazioni e workloads AI, non solo le tradizionali modifiche a infrastruttura e applicazioni.
SEC-003 Vulnerability Management Obbligatorio Ora copre esplicitamente le dipendenze di modelli e agenti AI, oltre alla scansione di infrastruttura, applicazioni e container.
OPS-009 Cloud Financial Management (FinOps) Obbligatorio Ora include esplicitamente l'ottimizzazione dei costi dei workloads AI, come il right-sizing delle GPU, Spot per il training e il tracciamento dei costi di inferenza.

Cloud bill shouldn't be a mystery

One platform for AI and Cloud optimization.

Quali controlli restano invariati nella VCL 8.0?

AWS conferma che 10 controlli sono stati mantenuti invariati e ne cita quattro esempi. Se ha superato un audit precedente su questi, è probabile che sia ancora coperto, anche se una rapida verifica dell'attualità delle evidenze resta comunque consigliabile.

ID controllo Nome del controllo Livello
SECP-001 Encryption and Key Management Obbligatorio
SEC-001 Identity and Access Management Obbligatorio
PLAT-005 Well-Architected Obbligatorio
OPS-010 Patch and Release Management Obbligatorio

Cosa non ha pubblicato AWS nel dettaglio?

I 19 controlli confermati sopra rappresentano meno di un terzo della checklist completa di 61 controlli. Il Summary of Changes pubblico di AWS classifica il resto in forma aggregata ("24 nuovi", "27 aggiornati", "15 ritirati per consolidamento") senza indicare ogni singolo ID di controllo. I restanti 42 controlli circa potrebbero essere nuovi, aggiornati in modo sostanziale o invariati, e la documentazione pubblica di AWS non specifica quali, controllo per controllo.

Diversi di questi controlli non confermati sembrano chiare aggiunte dell'era AI, anche se AWS non li ha citati esplicitamente: Amazon Bedrock and Foundation Model Platform (PLAT-003), AWS AI Service Expertise (PLAT-006), AWS Certifications for AI/ML (PEOP-002) e Agentic AI Business Impact (GOV-007).

Considerarli "probabilmente a posto perché AWS non li ha menzionati" è un presupposto rischioso in vista di un Full Audit. I partner dovrebbero verificare il proprio stato controllo per controllo, senza affidarsi solo al change log pubblico. La scansione automatizzata dell'ambiente AWS può confermare in modo indipendente dove la Sua infrastruttura soddisfa già un controllo tecnico, indipendentemente da come AWS lo abbia classificato: nuovo, aggiornato o invariato.

Entro quando bisogna conformarsi alla VCL 8.0?

Data Cosa succede
21 agosto 2026 Data pilota della VCL 8.0: rilasciata e disponibile per l'uso.
Fino al 31 dicembre 2026 La VCL 7.1 resta valida per audit e rinnovi.
1° gennaio 2027 La VCL 8.0 diventa l'unica versione della checklist accettata.

In parallelo, ogni partner MSP segue un ciclo di rinnovo fisso a partire dalla data del riconoscimento originale: l'anno 0 prevede un Full Audit, gli anni 1 e 2 rinnovi basati sulle performance (Performance-Based Renewals) e l'anno 3 di nuovo un Full Audit, con ripetizione ogni 36 mesi. Qualunque sia la prossima scadenza, verrà valutata rispetto alla versione della checklist in vigore in quella data: la VCL 8.0 per qualsiasi scadenza da gennaio 2027 in poi.

Come dovrebbero prepararsi i partner MSP alla VCL 8.0?

  1. Mappi tutti i 61 controlli rispetto alle evidenze attuali, dando priorità ai controlli obbligatori e ai nuovi controlli confermati.
  2. Verifichi le clausole di esenzione. Diversi controlli (SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 e da SEC-001 a SEC-004) sono esentati se possiede già una AWS Competency pertinente (MSSP, AI, DevOps, Migration and Modernization o Industry). Verifichi per quali è già idoneo prima di produrre nuove evidenze da zero.
  3. Avvii per tempo la raccolta delle evidenze sui controlli privi di storico di audit. Responsible AI Policy, Data Governance for AI e Prompt Injection Prevention, in particolare, richiedono una documentazione che la maggior parte degli MSP non ha mai dovuto produrre prima.
  4. Lavori a ritroso dalla data di rinnovo. AWS consiglia di avviare la revisione da 3 a 6 mesi prima di un Full Audit. Il Self-Assessment Spreadsheet va consegnato ad AWS almeno 30 giorni prima della data programmata.

In che modo DoiT può aiutare a proteggere e ottenere l'incentivo della VCL 8.0?

Mappare le evidenze in un foglio di calcolo è un buon primo passo, ma non scala tra un ciclo di audit e l'altro, non monitora da solo l'ambiente AWS e non protegge gli incentivi legati al mantenimento della validazione. Channel Management di DoiT, parte di DoiT PartnerOps, offre ai partner di canale AWS (reseller, ISV, SI e MSP) il percorso completo per ottenere lo status MSP e mantenerlo nel tempo: scansione automatizzata dell'ambiente AWS, documenti di evidenza redatti in bozza dall'AI e tracciamento del ciclo di vita tra un audit e l'altro.

Scopra come si allinea direttamente alla VCL 8.0 in Channel Management di DoiT per la VCL 8.0 di AWS e nel changelog di prodotto che annuncia PartnerOps Channel Management.

Se la gap analysis evidenzia lavoro da fare sui controlli AI veri e propri, e non solo su come documentarli, l'AWS AI Assessment di DoiT è un engagement complementare di 45 giorni finanziato da AWS, che trasforma una lista di idee AI in 3-5 casi d'uso finanziati su Bedrock AgentCore e Quick Suite, realizzati dai Forward Deployed Engineers di DoiT al fianco del Suo account team AWS.

Superare la VCL 8.0 Le garantisce l'accreditamento e l'incentivo che ne deriva. Ma incassare correttamente quell'incentivo, su ogni contratto cliente, è un problema a parte: la maggior parte dei partner lo ricostruisce manualmente a fine mese. Revenue Management di DoiT riconcilia automaticamente i ricavi da incentivo sui servizi gestiti con i pagamenti di AWS, evitando omissioni ed errori di calcolo. È il naturale passo successivo una volta gestita la conformità, non un suo sostituto.

Scopra di più su come diventare o crescere come AWS MSP con DoiT su doit.com/solutions/msps-distributors.

FAQ

Quale incentivo economico è legato al superamento della VCL 8.0 del programma AWS MSP? Superare la Validation Checklist del programma MSP sblocca l'incentivo AWS sui ricavi da servizi gestiti: fino al 5% del fatturato lordo, con un tetto di 0,5 milioni di dollari. I partner ricevono questo incentivo solo finché restano validati rispetto alla versione corrente della checklist, che dal 1° gennaio 2027 è la VCL 8.0.

Cos'è la VCL 8.0 del programma AWS MSP? La VCL 8.0 è la versione corrente della Validation Checklist di AWS per il programma Managed Service Provider, rilasciata il 21 agosto 2026. Copre 61 controlli nelle sezioni Business, People, Governance, Platform, Security e Operations, ed è nota come release AI-First per il suo focus su AI agentica, governance dell'AI e controlli di sicurezza specifici per l'AI.

Quando diventa obbligatoria la VCL 8.0? La VCL 8.0 diventerà l'unica versione della checklist accettata il 1° gennaio 2027. La VCL 7.1 resta valida per audit e rinnovi solo fino al 31 dicembre 2026.

Quanti nuovi controlli aggiunge la VCL 8.0? La VCL 8.0 aggiunge 24 controlli completamente nuovi su un totale di 61. AWS ne ha indicati esplicitamente 12 su 24 nel suo Summary of Changes pubblico; gli altri sono confermati in forma aggregata ma non elencati singolarmente.

La VCL 8.0 riguarda anche gli MSP che oggi non usano l'AI? Sì. Diversi nuovi controlli, come l'AI Transformation Roadmap (BUS-002) e il Dedicated AI Practice Lead (PEO-003), sono obbligatori o consigliati indipendentemente da quanto un partner utilizzi attualmente l'AI, poiché valutano strategia e preparazione, non solo il deployment attuale.

Alcuni controlli della VCL 8.0 sono esentati grazie alle AWS Competency esistenti? Sì. Controlli come SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 e da SEC-001 a SEC-004 possono essere esentati per i partner in possesso di una AWS Competency pertinente, come MSSP, AI, DevOps, Migration and Modernization o Industry.

Qual è il primo passo per prepararsi alla VCL 8.0? Iniziare mappando tutti i 61 controlli rispetto alle evidenze attuali, dando priorità ai controlli obbligatori e ai nuovi controlli confermati, quindi verificare quali controlli sono esentati grazie alle AWS Competency esistenti prima di produrre nuove evidenze da zero. AWS consiglia di avviare questa verifica da 3 a 6 mesi prima di un Full Audit programmato.

Questo articolo è stato redatto in modo indipendente da DoiT sulla base della Validation Checklist 8.0 del programma MSP pubblicata da AWS. Non è una pubblicazione ufficiale AWS. Verifichi sempre i requisiti correnti sulla Validation Checklist AWS MSP in vigore e con il Suo AWS Partner Development Manager.