AWS MSP PROGRAM // VCL 8.0

AWS MSP VCL 8.0 : des preuves mesurables pour les contrôles IA, pas seulement une politique

À partir du 1er janvier 2027, AWS ne valide ses partenaires MSP que sur la Validation Checklist 8.0 : 61 contrôles, 24 nouveaux, 27 réécrits, centrés sur une livraison IA démontrable. monsys mesure les contrôles techniques — observabilité GenAI, réduction du toil, dépendances IA dans la gestion des vulnérabilités, changements signés — et les regroupe dans un pack de preuves signé Ed25519 qu'un auditeur AWS peut vérifier lui-même.

61
contrôles dans la VCL 8.0, dont 24 nouveaux et 27 réécrits
31-12-2026
expiration de la VCL 7.1 ; à partir de 2027, uniquement la 8.0
15
contrôles pour lesquels monsys fournit aujourd'hui des preuves mesurables
VIDÉO // 2:18

Voir en deux minutes

Du mapping des contrôles de cette page au tableau de bord, au pack de preuves signé et à la documentation — avec des données de démo réalistes (Northwind Cloud). Sous-titres en anglais.

Tenant de démo avec données synthétiques. Aucune donnée client.

Ce qui change dans la VCL 8.0

L'ancienne checklist demandait si vous pouviez livrer de l'IA. La nouvelle exige la preuve que vous la maîtrisez : observabilité, coût, gouvernance et réduction du toil doivent sortir des systèmes, pas des slides.

Observabilité GenAI et agentique (OPS-004)

Nouveau. Traçage des sessions d'agent, performance d'inférence, détection de dérive, piste d'audit des décisions et observabilité des coûts. Chaque MSP doit le montrer pour ses propres charges IA et celles de ses clients.

Le toil comme métrique (OPSP-003)

Nouveau. Le toil doit être mesuré en pourcentage du temps ops, avec un backlog d'automatisation et une baisse démontrée chaque trimestre. Cela exige une série temporelle, pas un instantané.

L'IA dans les contrôles existants

Réécrits. Gestion des changements (GOVP-001), gestion des vulnérabilités (SEC-003) et FinOps (OPS-009) couvrent désormais explicitement les charges IA, les dépendances IA et le coût d'inférence.

Contrôle par contrôle : ce qu'AWS demande, ce que monsys mesure

Pas une liste marketing mais le mapping réellement présent dans la plateforme (compliance_framework_controls, framework AWS-MSP-VCL-8.0). Chaque ligne a une requête de preuve exécutable ; le tableau de bord montre par contrôle la quantité de preuves.

●automatique : le signal monsys le prouve◐partiel : signal + attestation du MSP○déclaratif : attestation dans le pack de preuves
ContrôleCe que demande la VCL 8.0Ce que monsys mesureCouverture
OPS-004
Observabilité GenAI & IA agentique
Traçage des sessions d'agent, performance d'inférence, détection de dérive, piste d'audit des décisions et observabilité des coûts.Traces et spans IA par app (tokens, latence, modèle, refus, PII), sessions d'agent par hash de session, règles de dérive et de coût en alertes.●automatique : le signal monsys le prouve
OPS-009
FinOps incl. coût IA
Suivre et optimiser le coût d'inférence par charge, right-sizing GPU.Coût par trace/app/modèle en euros avec snapshot tarifaire ; alertes d'anomalie de coût par app IA.●automatique : le signal monsys le prouve
OPSP-003
Mesure et réduction du toil
Toil en pourcentage du temps ops, backlog d'automatisation, réduction trimestrielle démontrée.Taux d'automatisation mensuel (actions auto vs manuelles), alertes auto-résolues, MTTA/MTTR, delta trimestriel — par tenant, jamais par personne.●automatique : le signal monsys le prouve
SEC-003
Gestion des vulnérabilités incl. dépendances IA
Suivre les vulnérabilités des dépendances de modèles et d'agents IA.OSV/EPSS/KEV sur les dépendances applicatives (pypi, npm, Go), paquets OS, noyau et images conteneur ; correctif disponible par CVE.●automatique : le signal monsys le prouve
OPS-010
Gestion des correctifs et des versions
Exécution documentée et répétable des correctifs.Actions de correctif signées avec résultat et latence par hôte ; auto-patch pour les mises à jour de sécurité.●automatique : le signal monsys le prouve
GOV-003
Gouvernance des données pour l'IA
Protection des données sensibles dans les charges IA.Rédaction des PII à la source, niveau de rédaction par app IA ; aucun prompt brut vers le hub.●automatique : le signal monsys le prouve
GOVP-001
Gestion des changements incl. charges IA
Changements approuvés et traçables sur l'infra, les apps et les charges IA.Emergency Action Tokens : signés Ed25519, usage unique, TTL court, avec résultat et multi-approbation optionnelle.◐partiel : signal + attestation du MSP
SEC-007
Zero trust agentique & rayon d'impact
Confinement de ce qu'un agent (IA) peut atteindre.Exposition par hôte (centralité, exposé à internet), jetons liés à un hôte et une liste d'actions.◐partiel : signal + attestation du MSP
SECP-001
Chiffrement et gestion des clés
Chiffrement en transit/au repos, rotation des clés.mTLS hub↔agent avec certificats par agent, packs de preuves signés ; la gestion des clés de vos charges AWS reste à attester.◐partiel : signal + attestation du MSP
SEC-001
Identity & Access Management
Moindre privilège, MFA, revue d'accès périodique.Rôles par périmètre, TOTP sur l'accès admin, rapport trimestriel de revue d'accès pour la plateforme monsys.◐partiel : signal + attestation du MSP
SECP-004
Prévention des injections de prompt
Validation des entrées, filtrage de contenu et garde-fous sur les endpoints IA.Détection des refus et anomalies sur les traces ; les garde-fous eux-mêmes se construisent dans votre app.◐partiel : signal + attestation du MSP
GOV-002
Gouvernance des agents et modèles IA
Inventaire des agents/modèles avec propriétaire, classe de risque et cycle de vie.Registre d'apps IA avec propriétaire, classe de risque et modèles autorisés ; les modèles non déclarés apparaissent dans les traces.◐partiel : signal + attestation du MSP
PLAT-004
Plateforme d'IA agentique
Plateforme sûre pour charges agentiques avec contrôle humain.Approbation humaine avant chaque action (jeton + TOTP) ; jamais d'exécution LLM autonome.◐partiel : signal + attestation du MSP
PLAT-005
Well-Architected
Revue d'architecture continue.Trust Score par tenant comme métrique composite de santé/risque ; la WAR AWS elle-même se fait avec AWS.◐partiel : signal + attestation du MSP
GOVP-002 etc.
IA responsable, feuille de route, practice lead, FDE
Politique, feuille de route de transformation IA, spécialisation verticale, personnes.Checklist d'attestation avec ligne de signature dans le pack de preuves ; monsys fournit les mesures qui pilotent la feuille de route.○déclaratif : attestation dans le pack de preuves

monsys fournit les mesures par contrôle ; le partenaire de validation AWS juge le dossier. Le tableau de bord montre par contrôle le nombre de preuves — même quand il est nul.

Mesurer le toil sans mesurer les personnes

OPSP-003 demande le toil en pourcentage du temps ops. Personne ne mesure les minutes humaines de façon fiable, mais le proxy que les auditeurs acceptent, oui : quelle part des actions de remédiation sur votre parc était automatisée, et combien d'alertes se sont résolues seules.

  • Par mois : total des actions exécutées, automatisées vs manuelles, taux d'automatisation en %.
  • Alertes auto-résolues, MTTA et MTTR issus de la même série temporelle.
  • Delta trimestriel : moyenne des trois derniers mois contre les trois précédents. Sans deux fenêtres complètes, monsys affiche « n/a » — aucune tendance n'est jamais inventée.
  • API et rapport : GET /api/v1/ops/toil et section 3 du pack de preuves.
COMITÉ D'ENTREPRISE // BETRIEBSRAT

Par tenant, jamais par personne

En Allemagne, en Belgique et aux Pays-Bas, la mesure de productivité par employé peut exiger l'accord du comité d'entreprise. C'est pourquoi monsys agrège le toil par tenant et par mois, et les sessions d'agent par session hachée — il n'existe aucune table de performance par opérateur.

Vous pouvez donc montrer les chiffres à AWS et à votre comité d'entreprise sans procédure séparée. Les MSP soumis à la FINMA (CH) ou aux exigences baltes de résidence des données gardent tout sur leur propre infrastructure UE.

Le pack de preuves VCL 8.0

Un PDF signé + un bundle JSONL, générés depuis le centre de rapports, vérifiables hors ligne avec la clé publique de votre tenant. Six sections :

  1. Couverture des contrôles : tous les contrôles mappés avec niveau, nombre de preuves et statut de revue.
  2. Observabilité GenAI & agentique par app IA : traces, tokens, coût, refus, appels d'outils ; KPI de sessions d'agent.
  3. Toil & automatisation : six mois, delta trimestriel, méthode.
  4. Gestion des vulnérabilités incl. dépendances IA : par écosystème et sévérité, listées KEV, correctif disponible.
  5. Gestion des changements & rayon d'impact : actions signées auto/manuel, taux d'échec, hôtes les plus exposés.
  6. Checklist d'attestation pour les contrôles déclaratifs, avec ligne de signature pour le MSP.

Mise en place

  1. Installez l'agent sur vos hôtes Linux/Windows gérés (une commande). Les preuves correctifs, CVE et changements s'accumulent dès lors automatiquement.
  2. Enregistrez vos apps IA et envoyez des traces via le SDK avec un hash de session. Les PII sont rédigées à la source.
  3. Ouvrez Security & compliance → AWS MSP VCL 8.0 dans le tableau de bord : par contrôle, vous voyez la quantité de preuves et ce qui manque.
  4. Générez chaque mois le pack de preuves et ajoutez l'attestation. Prêt pour votre dossier de validation AWS.

Ce que monsys ne fait pas pour vous

Pas de verdict de conformité

monsys fournit des mesures et des preuves signées. Le partenaire de validation AWS juge le dossier ; nous ne remplaçons pas ce jugement.

Pas de garde-fous dans votre app IA

SECP-004 exige une validation des entrées sur l'endpoint lui-même. monsys détecte les conséquences (refus, anomalies, pics de coût) mais ne construit pas le garde-fou.

Pas de feuille de route, practice lead ni équipe FDE

BUS-002, PEO-003 et PEO-004 sont des contrôles organisationnels. Vous les attestez vous-même ; monsys fournit les mesures qui pilotent la feuille de route.

Pas de remplacement des outils natifs AWS

CloudWatch, Security Hub et Cost Explorer restent. monsys ajoute le niveau hôte et IA qu'AWS ne voit pas, et signe les preuves.

Questions fréquentes

Quand dois-je être prêt pour la VCL 8.0 ?

La VCL 7.1 expire le 31 décembre 2026. Toute validation ou revalidation à partir du 1er janvier 2027 se fait sur la 8.0. Comme OPSP-003 exige une tendance trimestrielle, il vous faut au moins six mois de série temporelle avant l'audit — commencez donc à mesurer en 2026.

monsys couvre-t-il les 61 contrôles ?

Non. monsys fournit des preuves mesurables pour 15 contrôles techniques et une checklist d’attestation pour les déclaratifs. Les contrôles business, people et politique restent votre travail. Nous montrons honnêtement par contrôle ce qui est automatique, partiel ou déclaratif.

Et si je n'ai pas encore de charges IA ?

Alors OPS-004 et OPS-009 affichent « aucune preuve » et vous le voyez immédiatement sur le tableau de bord. Les contrôles toil, CVE et changements fonctionnent dès le premier jour sur vos serveurs classiques. Enregistrez votre première app IA dès qu'elle existe ; le SDK est open source.

Cela fonctionne-t-il aussi pour les charges IA de mes clients ?

Oui. Chaque client est un tenant distinct avec ses propres apps IA, traces et pack de preuves. En tant que MSP, vous voyez tout dans un seul tableau de bord et générez un pack signé par client.

Où sont les données ?

Sur des serveurs en Belgique, gérés par GoTrust BV. Aucun cloud américain sur le chemin du stockage, des alertes ou de l'authentification — pertinent pour la FINMA, NIS2 et les exigences de résidence des données.

Combien ça coûte ?

5 serveurs sont gratuits, puis 3 € par serveur et par mois. L'observabilité IA est incluse dans la plateforme ; le pack de preuves VCL 8.0 est un modèle de rapport standard sans surcoût.

Commencez à mesurer en 2026, validez en 2027 avec des preuves

Cinq serveurs gratuits, hébergés en UE, sans carte de crédit.

Pour aller plus loin
How-to : analyse d'écarts VCL 8.0 en un après-midi →monsys pour les MSP →Observabilité IA →Documentation ↗
Guides

Vous préférez le faire vous-même ? Lisez les guides.

Des guides qui résolvent tout à la main d'abord, et ne montrent qu'ensuite ce que monsys automatise.

Tous les guides →

LIVRE BLANC

L'histoire complète en 25 pages

Architecture, formule Trust Score, pipeline supply-chain, mapping NIS2 / AI Act / CRA. PDF gratuit après un court formulaire.

Télécharger le livre blanc →