Analyse d'écarts AWS MSP VCL 8.0 en un après-midi : de 61 contrôles à une liste de travail
À partir du 1er janvier 2027, AWS ne valide ses partenaires MSP que sur la Validation Checklist 8.0 : 24 contrôles nouveaux et 27 réécrits, avec l'observabilité GenAI, la mesure du toil et la gouvernance IA comme nouveaux blocs. Voici la méthode pour savoir en un après-midi où vous en êtes : quels contrôles vous couvrez déjà avec vos systèmes, lesquels exigent une série temporelle à démarrer aujourd'hui, et lesquels sont purement organisationnels. Avec deux scripts (inventaire des dépendances IA et baseline de toil) et une feuille de travail.
Sommaire
- Étape 0 : le calendrier qui décide de tout
- Étape 1 : les 19 contrôles nommés en trois classes
- Étape 2 : inventoriez vos dépendances IA (SEC-003, GOV-002)
- Étape 3 : calculez votre baseline de toil (OPSP-003)
- Étape 4 : observabilité GenAI (OPS-004) : le minimum requis
- Ce que monsys prend en charge
- Checklist de fin d'après-midi
L'AWS MSP Program Validation Checklist 8.0 compte 61 contrôles. Cela ressemble à des semaines de travail, mais la plupart des MSP en couvrent déjà une grande partie avec ce qu'ils ont — simplement pas sous la forme qu'un auditeur veut voir. L'astuce d'une analyse d'écarts rapide n'est pas de lire chaque contrôle, mais de les répartir d'abord en trois classes : ce que vous mesurez déjà, ce qui exige une série temporelle (à démarrer aujourd'hui) et ce qui est organisationnel (politique, personnes, feuille de route). Ensuite, vous savez exactement quel travail est urgent.
Cet article le fait en quatre étapes. Comptez trois à quatre heures, scripts compris.
Étape 0 : le calendrier qui décide de tout
- 31 décembre 2026 : la VCL 7.1 expire.
- 1er janvier 2027 : toute validation ou revalidation se fait sur la 8.0.
- OPSP-003 (mesure du toil) exige une réduction trimestrielle démontrée. Cela signifie au moins deux trimestres de données avant l'audit. Si votre audit tombe au T1 2027, votre mesure du toil doit tourner au plus tard au T3 2026.
- OPS-004 (observabilité GenAI) exige le traçage des sessions d'agent et l'observabilité des coûts. C'est aussi une série temporelle : les traces de la semaine dernière ne s'inventent pas après coup.
Conclusion avant de commencer : les deux nouveaux contrôles métriques sont plus urgents que les 27 contrôles de politique réécrits, parce qu'on ne peut pas les rattraper.
Étape 1 : les 19 contrôles nommés en trois classes
AWS a nommé 19 contrôles dans son « Summary of Changes » (12 nouveaux, 3 réécrits, 4 conservés). Mettez-les dans une feuille de travail à trois colonnes : preuve actuelle, classe, propriétaire. Voici la répartition de départ qui convient à la plupart des MSP ; ajustez-la après votre propre vérification.
| Contrôle | Sujet | Classe | Pourquoi |
|---|---|---|---|
| OPS-004 | Observabilité GenAI & IA agentique | série temporelle | traces, sessions, coût — impossible à reconstituer |
| OPSP-003 | Mesure et réduction du toil | série temporelle | tendance trimestrielle requise |
| OPS-009 | FinOps incl. coût IA | série temporelle | coût d'inférence par mois |
| SEC-003 | Gestion des vulnérabilités incl. dépendances IA | déjà mesuré (en partie) | votre scanner doit inclure les SDK IA |
| OPS-010 | Gestion des correctifs et versions | déjà mesuré | logs de correctifs, avec résultat par hôte |
| GOVP-001 | Gestion des changements incl. charges IA | déjà mesuré (en partie) | le changelog doit inclure explicitement les charges IA |
| SEC-007 | Zero trust agentique & rayon d'impact | déjà mesuré (en partie) | segmentation réseau + ce qu'un agent peut faire |
| SECP-001 | Chiffrement et gestion des clés | déjà mesuré | KMS, inventaire TLS |
| SEC-001 | IAM | déjà mesuré | couverture MFA, revue d'accès |
| PLAT-005 | Well-Architected | déjà mesuré | rapports WAR |
| SECP-004 | Prévention des injections de prompt | organisationnel + technique | garde-fous dans l'app, détection à l'extérieur |
| GOV-002 | Gouvernance des agents et modèles IA | organisationnel | inventaire avec propriétaire et classe de risque |
| GOV-003 | Gouvernance des données pour l'IA | organisationnel + technique | politique PII + rédaction |
| PLAT-004 | Plateforme d'IA agentique | organisationnel + technique | preuve human-in-the-loop |
| GOVP-002 | Politique d'IA responsable | organisationnel | politique + un exemple appliqué |
| BUS-002 | Feuille de route de transformation IA | organisationnel | |
| BUS-006 | Spécialisation verticale | organisationnel | |
| PEO-003 | AI practice lead | organisationnel | nom + description de rôle |
| PEO-004 | Forward Deployed Engineers | organisationnel | capacité d'équipe |
Trois séries temporelles, sept choses que vous mesurez probablement déjà, neuf organisationnelles. C'est une liste de travail, pas une montagne.
Étape 2 : inventoriez vos dépendances IA (SEC-003, GOV-002)
Deux contrôles commencent par la même question : quels SDK et modèles IA tournent réellement dans notre code et celui des clients ? La plupart des MSP ne le savent pas exactement. Ce script parcourt une arborescence de dépôts et imprime chaque dépendance liée à l'IA par manifeste :
#!/usr/bin/env bash
# ai-deps.sh — inventaire des SDK IA/LLM dans requirements.txt, pyproject,
# package.json, go.mod, csproj et Gemfile sous une racine.
set -euo pipefail
ROOT="${1:-.}"
PAT='openai|anthropic|langchain|llama[-_]?index|litellm|transformers|cohere|mistralai|google-generativeai|vertexai|bedrock|ollama|huggingface|sentence[-_]transformers|vllm|go-openai|semantic-kernel|Azure\.AI\.OpenAI'
find "$ROOT" \( -name requirements.txt -o -name pyproject.toml -o -name package.json -o -name go.mod -o -name '*.csproj' -o -name Gemfile \) \
-not -path '*/node_modules/*' -not -path '*/.venv/*' -not -path '*/vendor/*' -print0 |
while IFS= read -r -d '' f; do
grep -Eio "($PAT)[^\"', )]*" "$f" | sort -u | sed "s|^|$f\t|"
done | column -t -s $'\t'
Sortie sur un dossier de trois projets :
repos/c/go.mod go-openai
repos/b/package.json anthropic-ai/sdk
repos/a/requirements.txt langchain-core>=0.3
repos/a/requirements.txt openai==1.40.0
C'est directement votre inventaire de départ pour GOV-002 : par ligne, ajoutez une app, un propriétaire et une classe de risque. Pour SEC-003, vérifiez ensuite que votre scanner de vulnérabilités inclut bien ces paquets — pip-audit, npm audit ou OSV sur le lockfile. Le how-to scanner un package-lock explique l'approche OSV ; les SDK IA sont des paquets ordinaires dans le même pipeline.
Étape 3 : calculez votre baseline de toil (OPSP-003)
AWS demande le toil « en pourcentage du temps ops ». Personne ne mesure les minutes humaines de façon fiable, et votre comité d'entreprise ne le veut probablement pas non plus. Le proxy qui fonctionne : de toutes les actions de remédiation d'un mois, quelle part était automatisée ? Exportez votre outil de tickets ou votre journal de runbook en CSV avec au moins une date et une colonne auto/manual :
awk -F, 'NR>1{m=substr($1,1,7); t[m]++; if($2=="auto")a[m]++}
END{for(m in t) printf "%s actions=%d auto=%d automation=%.0f%%\n", m, t[m], a[m], 100*a[m]/t[m]}' actions.csv | sort
2026-07 actions=3 auto=1 automation=33%
2026-08 actions=3 auto=2 automation=67%
Deux lignes suffisent pour une baseline ; trois mois pour une tendance ; six mois pour la comparaison trimestrielle que le contrôle exige. Si vous n'avez aucune source exportable aujourd'hui, c'est votre premier point d'action — pas la rédaction de la politique, mais le démarrage du compteur.
Mesurez par équipe ou par tenant, pas par personne. En Allemagne (Betriebsrat), en Belgique et aux Pays-Bas (comité d'entreprise), la mesure de productivité par employé peut exiger un accord. Un pourcentage d'automatisation agrégé, non.
Étape 4 : observabilité GenAI (OPS-004) : le minimum requis
Le contrôle nomme cinq éléments : traçage des sessions d'agent, performance d'inférence, détection de dérive, piste d'audit des décisions et observabilité des coûts. Traduit en jeu de données minimal par appel IA :
| Champ | Pourquoi |
|---|---|
| id d'app, modèle, fournisseur | gouvernance (GOV-002) et coût |
| hash de session (pas l'utilisateur) | traçage de session sans identité |
| tokens entrée/sortie, latence | performance et coût |
| appels d'outils | rendre le comportement agentique visible |
| indicateur de refus, PII | sécurité (SECP-004, GOV-003) |
| coût en euros avec version tarifaire | FinOps (OPS-009) |
Deux pièges. Un : ne stockez jamais les prompts bruts au centre — rédigez les PII à la source et conservez des hashes. Deux : sans version tarifaire par trace, vous ne pouvez pas reproduire un rapport de coût du trimestre précédent, et la reproductibilité est exactement ce qu'un auditeur teste.
Ce que monsys prend en charge
Si monsys tourne sur vos hôtes gérés, les étapes 2 à 4 sont largement faites :
- SEC-003 / OPS-010 : OSV/EPSS/KEV sur les dépendances applicatives (pypi, npm, Go), paquets OS et noyau ; les SDK IA sont automatiquement dans le même pipeline. Les actions de correctif sont signées avec résultat par hôte.
- OPSP-003 : le worker toil calcule par tenant et par mois le taux d'automatisation, les alertes auto-résolues et MTTA/MTTR, plus le delta trimestriel. Jamais par personne.
- OPS-004 / OPS-009 : traces IA avec tokens, latence, modèle, refus et PII ; sessions d'agent par hash de session ; coût en euros avec snapshot tarifaire.
- GOVP-001 / PLAT-004 : chaque action sur un hôte est un jeton signé à usage unique avec approbation humaine — c'est la preuve human-in-the-loop.
- Le pack de preuves VCL 8.0 regroupe tout dans un PDF+JSONL signé Ed25519, avec une page d'attestation pour les contrôles organisationnels.
Le tableau de bord montre par contrôle la quantité de preuves — y compris « aucune preuve » quand c'est le cas. monsys fournit les mesures, le partenaire de validation AWS juge le dossier. Voir la page produit et la documentation.
Checklist de fin d'après-midi
- [ ] Feuille de travail avec 19 contrôles en trois classes, un propriétaire par ligne
- [ ] Inventaire des dépendances IA exécuté sur tous les dépôts (les vôtres et ceux des clients)
- [ ] Baseline de toil d'au moins le mois en cours ; le compteur tourne
- [ ] Jeu de données minimal de traces IA convenu avec l'équipe dev
- [ ] Date d'audit planifiée et six mois recalculés en arrière : quand les séries temporelles doivent-elles tourner ?
- [ ] Contrôles organisationnels répartis : qui rédige GOVP-002, qui devient PEO-003 ?
Les contrôles organisationnels peuvent encore s'écrire au T4 2026. Pas les séries temporelles. Démarrez-les d'abord.
Rédigé par l'équipe monsys — des sysadmins qui font cela tous les jours.
Fait à la main ? Laissez monsys s'en charger en continu.
Tout ce que contient ce guide tourne dans monsys comme contrôle permanent, avec historique, alertes et preuves d'audit. 5 serveurs gratuits, hébergés en Belgique, installés en 60 secondes.