Cloud Intelligence™Cloud Intelligence™

Cloud Intelligence™

AWS MSP Program VCL 8.0: a análise de gaps AI-First que você precisava

O VCL 8.0 do AWS MSP Program adiciona 24 novos controles e atualiza outros 27 para uma entrega AI-first. Veja exatamente o que mudou, o que ainda não foi confirmado e como se preparar antes da descontinuação do VCL 7.1 em 1º de janeiro de 2027.

Esta página também está disponível em English, Deutsch, Español, Français, Italiano e 日本語.

Sep 11, 202614 min read
Josh Palmer

About Josh Palmer

I'm Josh Palmer, Head of Content at DoiT, where I split my time across multiple business units including DoiT Cloud Intelligence, PerfectScale (Kubernetes cost optimization), and SELECT (Snowflake, Databricks, and BigQuery cost optimization). Before DoiT, I spent four and a half years at OnBoard building content for a board intelligence platform used by 6,000+ organizations, and before that, two years as Content Marketing Manager at Zylo, a SaaS management platform.

My personal page

Resumo: Passar no Validation Checklist do MSP Program da AWS desbloqueia o incentivo da AWS sobre a receita de serviços gerenciados: até 5% da receita bruta faturada, com teto de US$ 0,5 milhão. Em agosto de 2026, a AWS elevou a régua para conquistá-lo: o Validation Checklist (VCL) 8.0, a versão "AI-First" do programa, adiciona 24 controles totalmente novos e atualiza 27 existentes, abrangendo plataformas de IA agêntica, governança de IA Responsável, prevenção de prompt injection e funções de Forward Deployed Engineering, de um total de 61 controles. O VCL 8.0 se torna o único checklist aceito em 1º de janeiro de 2027; o VCL 7.1 permanece válido para auditorias e renovações apenas até 31 de dezembro de 2026. A AWS nomeou publicamente 19 dos 61 controles como confirmadamente novos, atualizados ou mantidos. Os 42 restantes não estão detalhados individualmente no Summary of Changes público da AWS, então os parceiros precisam fazer sua própria revisão controle por controle, em vez de confiar apenas no registro público de mudanças.

O Validation Checklist 8.0 do MSP Program da AWS é a maior revisão dos requisitos de auditoria MSP desde a introdução das capacidades de IA no programa — e muda o que significa estar "em conformidade", e quanto dinheiro de incentivo está em jogo, para qualquer parceiro que se candidate, renove ou se prepare para um Full Audit após 1º de janeiro de 2027. Este guia detalha o que a AWS confirmou, o que ela não confirmou e o que fazer a seguir. O checklist completo é publicado pela AWS em apn-checklists.s3.amazonaws.com.

Por que o VCL 8.0 importa para parceiros AWS MSP?

Passar no MSP Program Validation Checklist não valida apenas a sua prática. Ele desbloqueia o incentivo da AWS sobre a receita de serviços gerenciados: até 5% da receita bruta faturada, com teto de US$ 0,5 milhão. O VCL 8.0 eleva o que é preciso para conquistar e manter esse incentivo, já que os parceiros só recebem enquanto permanecem validados na versão vigente do checklist.

A AWS não está avançando em IA de forma isolada. Em todo o mercado de MSPs, a mesma pressão aparece em pesquisas independentes: a 2025 Global Managed Security Survey da OpenText Cybersecurity (1.019 MSPs entrevistados) constatou que 92% dos MSPs relatam crescimento impulsionado por IA, mas apenas cerca da metade se sente preparada para orientar clientes na adoção de IA — uma lacuna de preparo que vem aumentando, não diminuindo: eram 90% apenas um ano antes. O 2026 State of the MSP Report da Kaseya (mais de 1.000 MSPs entrevistados) revelou que 48% dos MSPs agora classificam IA e automação como a necessidade número um de seus clientes.

A Gartner previu em agosto de 2025 que 40% das aplicações corporativas serão lançadas com agentes de IA específicos para tarefas até o final de 2026, contra menos de 5% em 2025. Ainda assim, uma pesquisa da McKinsey mostra que apenas 23% das organizações efetivamente escalaram um sistema de IA agêntica para produção, apesar da alta intenção de adoção. Os novos controles do VCL 8.0 são a tentativa da AWS de garantir que os parceiros que ela valida — e a quem paga incentivos — consigam de fato fechar essa lacuna para os clientes.

O que é o AWS MSP Program VCL 8.0?

O VCL 8.0 é a oitava versão principal do Validation Checklist que os auditores da AWS usam para certificar parceiros do Managed Service Provider (MSP) Program. Sua data de piloto é 21 de agosto de 2026 e ele cobre 61 controles no total, distribuídos em seis seções: Business, People, Governance, Platform, Security e Operations.

A AWS o chama de versão AI-First porque eleva a exigência: em vez de comprovar gestão de infraestrutura de nuvem, é preciso comprovar entrega impulsionada por IA em escala, com resultados de negócio mensuráveis. A AWS publica o checklist completo em apn-checklists.s3.amazonaws.com.

Por que o VCL 8.0 é chamado de versão "AI-First"?

O VCL 8.0 é AI-first porque seus controles novos e atualizados se concentram em plataformas de IA agêntica, governança de IA e dados, prevenção de prompt injection, segurança Zero Trust agêntica, observabilidade de GenAI e novas funções operacionais como Forward Deployed Engineers e AI Practice Leads. Essas não eram categorias de auditoria relevantes no VCL 7.1. No VCL 8.0, elas representam a grande maioria do que mudou.

O que mudou entre o VCL 7.1 e o VCL 8.0?

O próprio Summary of Changes publicado pela AWS traz estes totais para os 61 controles:

Seção Total de controles Novos Atualizados Mantidos
Business 9 5 2 2
People 8 3 5 0
Governance 10 5 5 0
Platform 8 3 3 2
Security 12 5 3 4
Operations 14 3 9 2
Total 61 24 27 10

A AWS também observa que 15 controles do VCL 7.1 foram descontinuados por consolidação em controles mais amplos. Por exemplo, os controles separados de Role-Based Access, MFA e IAM foram unificados em um único controle de IAM, e dois controles de AWS Support Plan foram unificados em um só.

Quais são os novos controles confirmados no VCL 8.0?

O Summary of Changes da AWS aponta 7 temas que representam 12 dos 24 controles totalmente novos. Essas são as mudanças sobre as quais os parceiros podem agir com plena confiança de que são território novo, e não um controle existente reescrito.

ID do controle Nome do controle Nível O que você precisa comprovar
PLAT-004 Agentic AI Platform Recomendado Construir, implantar e gerenciar agentes de IA em escala (por exemplo, Bedrock AgentCore) em Runtime, Memory, Identity, Gateway ou Observability.
GOV-002 AI Agent and Model Governance and Lifecycle Recomendado Registro de modelos/agentes com versionamento, gates de aprovação para promoção, explicabilidade, monitoramento de viés e procedimentos de descontinuação.
GOVP-002 Responsible AI Policy and Framework Obrigatório Framework formal cobrindo equidade, precisão, transparência, responsabilização, privacidade e segurança, além de um exemplo aplicado.
GOV-003 Data Governance for AI Obrigatório Políticas de qualidade de dados, linhagem, consentimento, retenção, soberania e dados sintéticos usados por agentes de IA.
SECP-004 Prompt Injection Prevention Obrigatório Validação de entrada, filtragem de conteúdo e guardrails em todos os endpoints voltados para IA.
SEC-007 Agentic Zero Trust and Blast Radius Containment Recomendado Zero Trust entre agentes: verificação de identidade, inspeção de tráfego, isolamento de dados e uma demonstração de contenção de comprometimento.
OPS-004 GenAI and Agentic AI Observability Recomendado Rastreamento de sessões de agentes, monitoramento de desempenho de inferência, detecção de drift, trilhas de auditoria de decisões e observabilidade de custos.
OPSP-003 Toil Measurement and Reduction Recomendado Toil rastreado como percentual do tempo de operações, um backlog de automação e redução trimestral demonstrada.
BUS-002 AI Transformation Roadmap Obrigatório Estratégia documentada mostrando a transição de MSP tradicional para entrega AI-first, com marcos e um artefato de progresso datado.
BUS-006 Industry Vertical Specialization Recomendado Expertise profunda em uma vertical especializada, ou uma AWS Industry Competency (isento se já possuir).
PEO-003 Dedicated AI Practice Lead Recomendado Uma pessoa nomeada, responsável pela estratégia de IA, qualidade de entrega, pipeline de inovação e medição de resultados.
PEO-004 Forward Deployed Engineers (FDE) Team Recomendado Uma função ou modelo operacional de FDE definido, incorporado aos projetos com clientes para impulsionar casos de uso de IA agêntica.

A DoiT opera sua própria prática de Forward Deployed Engineering, o mesmo modelo operacional que o PEO-004 pede aos parceiros para formalizar. Mais sobre isso na seção "Como a DoiT pode ajudar", abaixo.

Quais controles existentes foram atualizados para IA?

A AWS afirma que 27 controles existentes foram atualizados para incorporar capacidades de IA e nomeia três exemplos explícitos. Se a sua organização já tem esses controles documentados de uma auditoria anterior, não presuma que as evidências antigas ainda são suficientes. Cada um agora carrega um requisito específico de IA por cima do existente.

ID do controle Nome do controle Nível O que mudou
GOVP-001 Change Management Process Obrigatório Agora cobre explicitamente mudanças de infraestrutura, aplicações e workloads de IA, e não apenas mudanças tradicionais de infraestrutura e aplicações.
SEC-003 Vulnerability Management Obrigatório Agora cobre explicitamente dependências de modelos e agentes de IA, além da varredura de infraestrutura, aplicações e contêineres.
OPS-009 Cloud Financial Management (FinOps) Obrigatório Agora inclui explicitamente a otimização de custos de workloads de IA, como right-sizing de GPU, Spot para treinamento e rastreamento de custos de inferência.

Cloud bill shouldn't be a mystery

One platform for AI and Cloud optimization.

Quais controles permanecem inalterados no VCL 8.0?

A AWS confirma que 10 controles foram mantidos sem alterações e nomeia quatro exemplos. Se você passou por uma auditoria anterior nesses controles, provavelmente ainda está coberto — embora uma checagem rápida da atualidade das evidências continue valendo a pena.

ID do controle Nome do controle Nível
SECP-001 Encryption and Key Management Obrigatório
SEC-001 Identity and Access Management Obrigatório
PLAT-005 Well-Architected Obrigatório
OPS-010 Patch and Release Management Obrigatório

O que a AWS não publicou individualmente?

Os 19 controles confirmados acima representam menos de um terço do checklist completo de 61 controles. O Summary of Changes público da AWS categoriza o restante de forma agregada ("24 novos", "27 atualizados", "15 descontinuados via consolidação") sem nomear cada ID de controle individualmente. Os aproximadamente 42 controles restantes podem ser novos, significativamente atualizados ou inalterados — e a documentação pública da AWS não diz qual é qual, controle por controle.

Vários desses controles não confirmados soam como claras adições da era da IA, mesmo que a AWS não os tenha nomeado explicitamente: Amazon Bedrock and Foundation Model Platform (PLAT-003), AWS AI Service Expertise (PLAT-006), AWS Certifications for AI/ML (PEOP-002) e Agentic AI Business Impact (GOV-007).

Tratá-los como "provavelmente ok porque a AWS não os destacou" é uma suposição arriscada às vésperas de um Full Audit. Os parceiros devem verificar seu próprio status controle por controle, em vez de confiar apenas no registro público de mudanças. A varredura automatizada do ambiente AWS pode confirmar de forma independente onde sua infraestrutura já satisfaz um controle técnico, independentemente de a AWS tê-lo categorizado como novo, atualizado ou inalterado.

Quando preciso estar em conformidade com o VCL 8.0?

Data O que acontece
21 de agosto de 2026 Data de piloto do VCL 8.0: lançado e disponível para uso.
Até 31 de dezembro de 2026 O VCL 7.1 permanece válido para auditorias e renovações.
1º de janeiro de 2027 O VCL 8.0 se torna a única versão de checklist aceita.

À parte disso, todo parceiro MSP segue um ciclo fixo de renovação a partir da data original de sua certificação: o Ano 0 é um Full Audit, os Anos 1 e 2 são Performance-Based Renewals (renovações baseadas em desempenho) e o Ano 3 é novamente um Full Audit, repetindo-se a cada 36 meses. Seja qual for a próxima etapa a vencer, ela será avaliada segundo a versão do checklist vigente naquela data: o VCL 8.0 para tudo o que ocorrer a partir de janeiro de 2027.

Como os parceiros MSP devem se preparar para o VCL 8.0?

  1. Compare todos os 61 controles com suas evidências atuais, priorizando primeiro os controles Obrigatórios e os Novos Confirmados.
  2. Verifique as cláusulas de isenção. Vários controles (SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 e SEC-001 a SEC-004) são dispensados se você já possuir uma AWS Competency relevante (MSSP, AI, DevOps, Migration and Modernization ou Industry). Confirme para quais delas você já se qualifica antes de construir novas evidências do zero.
  3. Comece a coleta de evidências cedo nos controles sem histórico de auditoria anterior. Responsible AI Policy, Data Governance for AI e Prompt Injection Prevention, em particular, exigem documentação que a maioria dos MSPs nunca precisou produzir antes.
  4. Trabalhe de trás para frente a partir da sua data de renovação. A AWS recomenda iniciar a revisão de 3 a 6 meses antes de um Full Audit. A Self-Assessment Spreadsheet (planilha de autoavaliação) deve ser entregue à AWS pelo menos 30 dias antes da data agendada.

Como a DoiT pode ajudar a proteger e capturar o incentivo do VCL 8.0?

Mapear evidências em uma planilha é um bom primeiro passo, mas não escala entre ciclos de auditoria, não monitora seu ambiente AWS sozinho e não protege o dinheiro de incentivo atrelado a permanecer validado. O Channel Management da DoiT, parte do DoiT PartnerOps, oferece aos parceiros de canal da AWS (revendedores, ISVs, SIs e MSPs) o caminho completo até o status MSP — e mantém você lá: varredura automatizada do ambiente AWS, documentos de evidência redigidos por IA e rastreamento de ciclo de vida entre auditorias.

Leia mais sobre como ele se alinha diretamente ao VCL 8.0 em DoiT's Channel Management for AWS VCL 8.0 e no changelog do produto anunciando o PartnerOps Channel Management.

Se a sua análise de gaps revelar trabalho nos próprios controles específicos de IA — e não apenas em como documentá-los —, o AWS AI Assessment da DoiT é um projeto complementar de 45 dias, financiado pela AWS, que transforma uma lista de ideias de IA em 3 a 5 casos de uso financiados no Bedrock AgentCore e no Quick Suite, entregues pelos Forward Deployed Engineers da DoiT trabalhando lado a lado com a equipe da sua conta AWS.

Passar no VCL 8.0 garante a sua credencial — e o incentivo que vem com ela. Capturar esse incentivo corretamente, em cada contrato de cliente, é um problema à parte: a maioria dos parceiros o reconstrói manualmente no fechamento do mês. O Revenue Management da DoiT reconcilia automaticamente a receita de incentivo de serviços gerenciados com o pagamento da AWS, para que nada seja perdido ou calculado errado. É o próximo passo natural depois de resolver a conformidade, não um substituto para ela.

Saiba mais sobre como se tornar ou crescer como AWS MSP com a DoiT em doit.com/solutions/msps-distributors.

Perguntas frequentes

Qual incentivo financeiro está atrelado à aprovação no AWS MSP Program VCL 8.0? Passar no MSP Program Validation Checklist desbloqueia o incentivo da AWS sobre a receita de serviços gerenciados: até 5% da receita bruta faturada, com teto de US$ 0,5 milhão. Os parceiros só recebem esse incentivo enquanto permanecem validados na versão vigente do checklist, que será o VCL 8.0 a partir de 1º de janeiro de 2027.

O que é o AWS MSP Program VCL 8.0? O VCL 8.0 é a versão atual do Validation Checklist da AWS para o Managed Service Provider Program, lançada em 21 de agosto de 2026. Cobre 61 controles nas seções Business, People, Governance, Platform, Security e Operations, e é conhecida como a versão AI-First por seu foco em IA agêntica, governança de IA e controles de segurança específicos de IA.

Quando o VCL 8.0 se torna obrigatório? O VCL 8.0 se torna a única versão de checklist aceita em 1º de janeiro de 2027. O VCL 7.1 permanece válido para auditorias e renovações apenas até 31 de dezembro de 2026.

Quantos controles novos o VCL 8.0 adiciona? O VCL 8.0 adiciona 24 controles totalmente novos, de um total de 61. A AWS nomeou explicitamente 12 desses 24 em seu Summary of Changes público; o restante está confirmado de forma agregada, mas não detalhado individualmente.

O VCL 8.0 afeta MSPs que não usam IA hoje? Sim. Vários controles novos, como o AI Transformation Roadmap (BUS-002) e o Dedicated AI Practice Lead (PEO-003), são Obrigatórios ou Recomendados independentemente de quanto o parceiro usa IA atualmente, já que avaliam estratégia e prontidão, e não apenas a implantação atual.

Algum controle do VCL 8.0 é dispensado por AWS Competencies existentes? Sim. Controles como SECP-001, SECP-002, PLAT-003, PLAT-006, OPS-008, BUS-006, PLAT-007 e SEC-001 a SEC-004 podem ser dispensados para parceiros que possuem uma AWS Competency relevante, como MSSP, AI, DevOps, Migration and Modernization ou Industry.

O que os parceiros MSP devem fazer primeiro para se preparar para o VCL 8.0? Comece comparando todos os 61 controles com as evidências atuais, priorizando os controles Obrigatórios e os Novos Confirmados, e depois verifique quais controles são dispensados por AWS Competencies existentes antes de construir novas evidências do zero. A AWS recomenda iniciar essa revisão de 3 a 6 meses antes de um Full Audit agendado.

Este artigo foi preparado de forma independente pela DoiT com base no MSP Program Validation Checklist 8.0 publicado publicamente pela AWS. Não é uma publicação oficial da AWS. Sempre confirme os requisitos atuais no AWS MSP Program Validation Checklist vigente e com o seu AWS Partner Development Manager.