AWS MSP PROGRAM // VCL 8.0

AWS MSP VCL 8.0: meetbaar bewijs voor de AI-controls, niet alleen een beleidsdocument

Vanaf 1 januari 2027 valideert AWS MSP-partners uitsluitend op de Validation Checklist 8.0: 61 controls, 24 nieuw, 27 herschreven, met de nadruk op aantoonbare AI-delivery. monsys meet de technische controls — GenAI-observability, toil-reductie, AI-dependencies in vulnerability management, getekend change management — en bundelt ze in een Ed25519-getekend evidence pack dat een AWS-auditor zelf kan verifiëren.

61
controls in VCL 8.0, waarvan 24 nieuw en 27 herschreven
31-12-2026
VCL 7.1 vervalt; vanaf 2027 alleen nog 8.0
15
controls waar monsys vandaag meetbaar bewijs voor levert
VIDEO // 2:18

Bekijk het in twee minuten

Van de control-mapping op deze pagina naar het dashboard, het getekende evidence pack en de docs — met realistische demodata (Northwind Cloud). Engelse ondertitels.

Demo-tenant met synthetische data. Geen klantgegevens.

Wat er verandert in VCL 8.0

De vorige checklist vroeg of je AI kon leveren. De nieuwe vraagt bewijs dat je het beheerst: observability, kost, governance en toil-reductie moeten uit systemen komen, niet uit slides.

GenAI en agentic observability (OPS-004)

Nieuw. Agent-sessie-tracing, inferentieprestaties, drift-detectie, beslissings-audittrail en kostobservability. Elke MSP moet dit voor zijn eigen AI-workloads én die van klanten kunnen tonen.

Toil als metriek (OPSP-003)

Nieuw. Toil moet als percentage van ops-tijd gemeten worden, met een automatiseringsbacklog en aantoonbare daling per kwartaal. Dat vraagt een tijdreeks, geen momentopname.

AI in bestaande controls

Herschreven. Change management (GOVP-001), vulnerability management (SEC-003) en FinOps (OPS-009) omvatten nu expliciet AI-workloads, AI-dependencies en inferentiekost.

Control voor control: wat AWS vraagt, wat monsys meet

Geen marketinglijst maar de effectieve mapping die in het platform zit (compliance_framework_controls, framework AWS-MSP-VCL-8.0). Elke rij heeft een uitvoerbare bewijsquery; het dashboard toont per control hoeveel bewijs er is.

●automatisch: monsys-signaal bewijst het◐gedeeltelijk: signaal + attestatie van de MSP○declaratief: attestatie in het evidence pack
ControlWat VCL 8.0 vraagtWat monsys meetDekking
OPS-004
GenAI & agentic AI observability
Agent-sessie-tracing, inferentieprestaties, drift-detectie, beslissings-audittrail en kostobservability.AI-traces en spans per app (tokens, latency, model, refusal, PII-hits), agent-sessies per sessie-hash, drift- en kostregels als alerts.●automatisch: monsys-signaal bewijst het
OPS-009
FinOps incl. AI-kost
Inferentiekost tracken en optimaliseren per workload, GPU right-sizing.Kost per trace/app/model in euro met pricing-snapshot; kostanomalie-alerts per AI-app.●automatisch: monsys-signaal bewijst het
OPSP-003
Toil-meting en -reductie
Toil als percentage van ops-tijd, automatiseringsbacklog, aantoonbare kwartaalreductie.Maandelijkse automatiseringsgraad (auto vs. manuele acties), auto-opgeloste alerts, MTTA/MTTR, kwartaal-delta — per tenant, nooit per persoon.●automatisch: monsys-signaal bewijst het
SEC-003
Vulnerability management incl. AI-deps
Kwetsbaarheden in AI-model- en agent-dependencies mee opvolgen.OSV/EPSS/KEV op app-dependencies (pypi, npm, Go), OS-packages, kernel en container-images; fix-beschikbaarheid per CVE.●automatisch: monsys-signaal bewijst het
OPS-010
Patch- en releasebeheer
Gedocumenteerde, herhaalbare patch-uitvoering.Getekende patch-acties met resultaat en latency per host; auto-patch voor security-updates.●automatisch: monsys-signaal bewijst het
GOV-003
Data governance voor AI
Bescherming van gevoelige data in AI-workloads.PII-redactie aan de bron, redactieniveau per AI-app; geen ruwe prompts naar de hub.●automatisch: monsys-signaal bewijst het
GOVP-001
Change management incl. AI-workloads
Goedgekeurde, traceerbare wijzigingen aan infra, apps én AI-workloads.Emergency Action Tokens: Ed25519-getekend, single-use, korte TTL, met resultaat en optionele multi-approval.◐gedeeltelijk: signaal + attestatie van de MSP
SEC-007
Agentic zero trust & blast radius
Containment van wat een (AI-)agent kan bereiken.Per-host exposure (centraliteit, internet-facing), tokens gebonden aan één host en één actielijst.◐gedeeltelijk: signaal + attestatie van de MSP
SECP-001
Encryptie en sleutelbeheer
Versleuteling in transit/at rest, sleutelrotatie.mTLS hub↔agent met per-agent certificaten, getekende bewijspakketten; sleutelbeheer van je AWS-workloads attesteer je zelf.◐gedeeltelijk: signaal + attestatie van de MSP
SEC-001
Identity & Access Management
Least privilege, MFA, periodieke access review.Scoped rollen, TOTP op beheer-toegang, kwartaal-access-review-rapport voor het monsys-platform.◐gedeeltelijk: signaal + attestatie van de MSP
SECP-004
Prompt-injection-preventie
Inputvalidatie, contentfiltering en guardrails op AI-endpoints.Refusal- en anomaliedetectie op traces; de guardrails zelf bouw je in je app.◐gedeeltelijk: signaal + attestatie van de MSP
GOV-002
AI-agent- en modelgovernance
Inventaris van agents/modellen met eigenaar, risicoklasse en lifecycle.AI-app-register met eigenaar, risicoklasse en toegestane modellen; afwijkende modellen in traces worden zichtbaar.◐gedeeltelijk: signaal + attestatie van de MSP
PLAT-004
Agentic AI platform
Veilig platform voor agentic workloads met menselijke controle.Menselijke goedkeuring vóór elke actie (token + TOTP); nooit autonome LLM-uitvoering.◐gedeeltelijk: signaal + attestatie van de MSP
PLAT-005
Well-Architected
Doorlopende architectuurreview.Trust Score per tenant als samengestelde gezondheids-/risicometriek; de AWS WAR zelf doe je met AWS.◐gedeeltelijk: signaal + attestatie van de MSP
GOVP-002 e.a.
Responsible AI, roadmap, practice lead, FDE
Beleid, AI-transformatie-roadmap, verticale specialisatie, mensen.Attestatie-checklist met handtekeningregel in het evidence pack; monsys levert de meetgegevens waarop de roadmap stuurt.○declaratief: attestatie in het evidence pack

monsys levert de metingen per control; de AWS-validatiepartner beoordeelt het dossier. Het dashboard toont per control het bewijsaantal — ook waar dat nul is.

Toil meten zonder mensen te meten

OPSP-003 vraagt toil als percentage van ops-tijd. Menselijke minuten meet niemand betrouwbaar, maar de proxy die auditors aanvaarden wel: welk aandeel van de remediatie-acties op je vloot was geautomatiseerd, en hoeveel alerts losten zichzelf op.

  • Per maand: totaal uitgevoerde acties, geautomatiseerd vs. manueel, automatiseringsgraad in %.
  • Auto-opgeloste alerts, MTTA en MTTR uit dezelfde tijdreeks.
  • Kwartaal-delta: gemiddelde van de laatste drie maanden tegenover de drie ervoor. Zonder twee volledige vensters toont monsys 'n/a' — er wordt nooit een trend verzonnen.
  • API en rapport: GET /api/v1/ops/toil en sectie 3 van het evidence pack.
ONDERNEMINGSRAAD // BETRIEBSRAT

Per tenant, nooit per persoon

In Duitsland, België en Nederland kan per-medewerker-productiviteitsmeting instemming van de ondernemingsraad vereisen. Daarom aggregeert monsys toil per tenant per maand en agent-sessies per gehashte sessie — er bestaat geen tabel met prestaties per operator.

Je kunt de cijfers dus aan AWS én aan je ondernemingsraad tonen zonder aparte procedure. Ook FINMA-gebonden (CH) en Baltische MSP's met strikte data-residency-eisen houden alles op eigen EU-infrastructuur.

Het VCL 8.0 evidence pack

Eén getekend PDF + JSONL-bundel, gegenereerd uit het rapportcentrum, offline verifieerbaar met de publieke sleutel van je tenant. Zes secties:

  1. Control-dekking: alle gemapte controls met niveau, bewijsaantal en reviewstatus.
  2. GenAI & agentic observability per AI-app: traces, tokens, kost, refusals, tool-calls; agent-sessie-KPI's.
  3. Toil & automatisering: zes maanden, kwartaal-delta, methode.
  4. Vulnerability management incl. AI-dependencies: per ecosysteem en severity, KEV-gelist, fix beschikbaar.
  5. Change management & blast radius: getekende acties auto/manueel, faalpercentage, hosts met hoogste exposure.
  6. Attestatie-checklist voor de declaratieve controls, met handtekeningregel voor de MSP.

Zo zet je het op

  1. Installeer de agent op je beheerde Linux/Windows-hosts (één commando). Patch-, CVE- en change-bewijs loopt vanaf dan automatisch.
  2. Registreer je AI-apps en stuur traces via de SDK met een sessie-hash. PII wordt aan de bron geredigeerd.
  3. Open Security & compliance → AWS MSP VCL 8.0 in het dashboard: per control zie je hoeveel bewijs er is en wat nog ontbreekt.
  4. Genereer maandelijks het evidence pack en voeg de attestatie toe. Klaar voor je AWS-validatiedossier.

Wat monsys niet voor je doet

Geen compliance-oordeel

monsys levert metingen en getekend bewijs. De AWS-validatiepartner beoordeelt het dossier; dat oordeel vervangen wij niet.

Geen guardrails in je AI-app

SECP-004 vraagt inputvalidatie op het endpoint zelf. monsys detecteert de gevolgen (refusals, anomalieën, kostpieken) maar bouwt de guardrail niet.

Geen roadmap, practice lead of FDE-team

BUS-002, PEO-003 en PEO-004 zijn organisatorische controls. Je attesteert ze zelf; monsys levert de meetgegevens waarop de roadmap stuurt.

Geen AWS-native tooling vervangen

CloudWatch, Security Hub en Cost Explorer blijven. monsys voegt het host- en AI-niveau toe dat AWS niet ziet, en tekent het bewijs.

Veelgestelde vragen

Wanneer moet ik klaar zijn voor VCL 8.0?

VCL 7.1 vervalt op 31 december 2026. Elke validatie of hervalidatie vanaf 1 januari 2027 gebeurt op 8.0. Omdat OPSP-003 een kwartaaltrend vraagt, heb je minstens zes maanden tijdreeks nodig vóór je audit — begin dus in 2026 te meten.

Dekt monsys alle 61 controls?

Nee. monsys levert meetbaar bewijs voor 15 technische controls en een attestatie-checklist voor de declaratieve. Business-, people- en beleidscontrols blijven jouw werk. Wij tonen per control eerlijk wat automatisch, gedeeltelijk of declaratief is.

Wat als ik nog geen AI-workloads heb?

Dan tonen OPS-004 en OPS-009 'geen bewijs' en zie je dat meteen op het dashboard. De toil-, CVE- en change-controls werken vanaf dag één op je gewone servers. Registreer je eerste AI-app zodra die er is; de SDK is open source.

Werkt dit ook voor de AI-workloads van mijn klanten?

Ja. Elke klant is een aparte tenant met eigen AI-apps, traces en evidence pack. Als MSP zie je alles in één dashboard en genereer je per klant een getekend pack.

Waar staan de data?

Op servers in België, beheerd door GoTrust BV. Geen Amerikaanse cloud op het pad voor opslag, alerts of authenticatie — relevant voor FINMA-, NIS2- en data-residency-eisen.

Wat kost dit?

5 servers zijn gratis, daarna €3 per server per maand. AI-observability zit in het platform; het VCL 8.0 evidence pack is een standaard rapporttemplate zonder meerkost.

Begin in 2026 te meten, valideer in 2027 met bewijs

Vijf servers gratis, EU-hosted, geen creditcard.

Lees verder
How-to: VCL 8.0 gap-analyse in een middag →monsys voor MSP's →AI-observability →Documentatie ↗
How-to's

Zelf doen? Lees de how-to's.

Handleidingen die eerst alles met de hand oplossen, en pas dan tonen wat monsys automatiseert.

Alle how-to's →

WHITEPAPER

Het volledige verhaal in 25 pagina's

Architectuur, Trust Score-formule, supply-chain pipeline, NIS2/AI Act/CRA-mapping. Gratis PDF na het invullen van een kort formulier.

Download whitepaper →