AWS MSP VCL 8.0
De AWS MSP Program Validation Checklist (VCL) 8.0 wordt vanaf 1 januari 2027 de enige geldige checklist voor (her)validatie als AWS MSP Partner; VCL 7.1 vervalt op 31 december 2026. De 8.0-versie telt 61 controls, waarvan 24 nieuw en 27 herschreven, en verlegt de nadruk naar aantoonbare AI-delivery: observability van GenAI/agentic workloads, toil-meting, AI-governance en AI-dependencies in vulnerability management.
monsys meet de technische controls uit die lijst en bundelt het bewijs in een Ed25519-getekend evidence pack. De declaratieve controls (beleid, roadmap, practice lead) attesteert de MSP zelf op de laatste pagina van dat pack.
Dashboardpagina
Section titled “Dashboardpagina”Sidebar → Security & compliance → AWS MSP VCL 8.0
(/compliance/VCL8). Boven de generieke control-tabel staan drie
KPI-blokken:
| Blok | Controls | Bron |
|---|---|---|
| GenAI & agentic AI observability | OPS-004, OPS-009, GOV-002, GOV-003 | ai_apps, ai_traces, ai_agent_sessions |
| Toil-meting & reductie | OPSP-003 | toil_metrics |
| Vulnerability-, change- & toegangsbeheer | SEC-003, GOVP-001, SEC-001, SECP-001 | inventory_dependency_cves, os_package_cves, emergency_tokens, users, agent_certificates |
Daaronder volgt de control-tabel zoals bij NIS2/CRA/ISO 27001: id, omschrijving (NL/FR/EN), dekkingsniveau, bewijsaantal en reviewstatus.
Wat monsys meet per control
Section titled “Wat monsys meet per control”| Control | Wat VCL 8.0 vraagt | monsys-bewijs | Niveau |
|---|---|---|---|
| OPS-004 GenAI & agentic AI observability | agent-sessie-tracing, inferentieprestaties, drift, beslissings-audittrail, kost | ai_traces + ai_spans (tokens, latency, model, refusal, PII-hits), ai_agent_sessions (per sessie-hash), ai_alerts (drift/kost-regels) |
automatisch |
| OPS-009 FinOps incl. AI-kost | inferentiekost per app/model | total_cost_micro_eur per trace, pricing-snapshot |
automatisch |
| OPSP-003 Toil-meting | toil als % van ops-tijd, kwartaalreductie | toil_metrics: automatiseringsgraad, auto-opgeloste alerts, MTTA/MTTR per maand + kwartaal-delta |
automatisch |
| SEC-003 Vulnerability mgmt incl. AI-deps | AI-model/agent-dependencies mee scannen | OSV/EPSS/KEV op app-dependencies (pypi/npm/Go), OS-packages, kernel, images | automatisch |
| OPS-010 Patch & release | gedocumenteerde patch-uitvoering | remediation_latency per host, getekend resultaat |
automatisch |
| GOV-003 Data governance voor AI | PII-bescherming | redactieniveau per AI-app, PII-redactie aan de bron | automatisch |
| GOVP-001 Change management incl. AI-workloads | goedgekeurde, traceerbare wijzigingen | Emergency Action Tokens: getekend, single-use, met resultaat | gedeeltelijk |
| SEC-007 Agentic zero trust & blast radius | containment van agent-acties | per-host exposure (centraliteit, internet-facing), single-use tokens met actielijst | gedeeltelijk |
| SECP-001 Encryptie & sleutelbeheer | mTLS met per-agent certificaten, Ed25519-getekend bewijs | gedeeltelijk | |
| SEC-001 IAM | scoped rollen, TOTP, access-review-rapport | gedeeltelijk | |
| SECP-004 Prompt-injection-preventie | guardrails op AI-endpoints | refusal- en anomaliedetectie via ai_alerts; guardrails zelf zijn app-side |
gedeeltelijk |
| GOV-002 AI-agent- & modelgovernance | inventaris met eigenaar en risicoklasse | ai_apps met owner_email, declared_risk_tier, declared_models |
gedeeltelijk |
| PLAT-004 Agentic AI platform | menselijke goedkeuring vóór elke actie (EAT + TOTP), nooit autonome LLM-uitvoering | gedeeltelijk | |
| PLAT-005 Well-Architected | Trust Score per tenant | gedeeltelijk | |
| GOVP-002, BUS-002, BUS-006, PEO-003, PEO-004 | beleid, roadmap, specialisatie, mensen | attestatie-checklist in het evidence pack | handmatig |
Toil-metriek (OPSP-003)
Section titled “Toil-metriek (OPSP-003)”De worker ToilMetricsWorker herrekent dagelijks per tenant per
kalendermaand:
total_actions— uitgevoerde Emergency Action Tokensautomated_actions— tokens uitgegeven door een monsys-worker (reasonbegint metauto-: auto-patch, auto-update-all)manual_actions— tokens uitgegeven door een persoonautomation_pct—automated / total × 100total_alerts,auto_resolved_alerts(resolution_notes LIKE 'auto:%')mtta_seconds,mttr_seconds
De kwartaal-delta vergelijkt het gemiddelde automation_pct van de
laatste drie maanden met de drie maanden ervoor. Positief = meer
automatisering = minder toil. Zonder twee volledige vensters toont de hub
n/a — er wordt nooit een trend verzonnen.
API: GET /api/v1/ops/toil?months=6
Agent-sessies (OPS-004)
Section titled “Agent-sessies (OPS-004)”AIAgentSessionsWorker rolt elk uur de ai_traces van de laatste 90
dagen op per (tenant, app, user_session_hash): aantal traces en spans,
tool-calls, tokens in/uit, kost, gebruikte modellen, refusals, errors,
PII-hits. De hash wordt door de SDK gezet; de hub kent geen ruwe
sessie-id of gebruikersidentiteit.
API: GET /api/v1/ai/agent-sessions?days=30&app_id=&limit=100
Evidence pack
Section titled “Evidence pack”Rapporten → AWS MSP VCL 8.0 evidence pack (aws_msp_vcl8, tenant-scope,
admin). Secties:
- Control-dekking (alle gemapte controls, niveau, bewijsaantal, reviewstatus)
- GenAI & agentic observability per app + sessie-KPI’s
- Toil & automatisering (6 maanden, kwartaal-delta, methode)
- Vulnerability management incl. AI-dependencies (per ecosysteem/severity, KEV, fix beschikbaar)
- Change management & blast-radius (getekende acties auto/manueel, faalpercentage, top-exposure hosts)
- Attestatie-checklist voor de declaratieve controls, met handtekeningregel
Het pack is Ed25519-getekend en offline verifieerbaar zoals elk ander
audit pack (monsys-verify). Bij het genereren worden toil- en
sessie-aggregaten eerst vers herrekend.
Wat monsys niet doet
Section titled “Wat monsys niet doet”- Geen compliance-oordeel: monsys levert metingen, de auditor beoordeelt.
- Geen guardrails in je AI-app: SECP-004 vraagt inputvalidatie op het endpoint zelf; monsys detecteert de gevolgen (refusals, anomalieën).
- Geen menselijke uren meten: toil is een proxy op basis van geautomatiseerde vs. manuele acties.
- Geen roadmap, practice lead of verticale specialisatie: die attesteer je zelf.