Ga naar inhoud

AWS MSP VCL 8.0

De AWS MSP Program Validation Checklist (VCL) 8.0 wordt vanaf 1 januari 2027 de enige geldige checklist voor (her)validatie als AWS MSP Partner; VCL 7.1 vervalt op 31 december 2026. De 8.0-versie telt 61 controls, waarvan 24 nieuw en 27 herschreven, en verlegt de nadruk naar aantoonbare AI-delivery: observability van GenAI/agentic workloads, toil-meting, AI-governance en AI-dependencies in vulnerability management.

monsys meet de technische controls uit die lijst en bundelt het bewijs in een Ed25519-getekend evidence pack. De declaratieve controls (beleid, roadmap, practice lead) attesteert de MSP zelf op de laatste pagina van dat pack.

Sidebar → Security & compliance → AWS MSP VCL 8.0 (/compliance/VCL8). Boven de generieke control-tabel staan drie KPI-blokken:

Blok Controls Bron
GenAI & agentic AI observability OPS-004, OPS-009, GOV-002, GOV-003 ai_apps, ai_traces, ai_agent_sessions
Toil-meting & reductie OPSP-003 toil_metrics
Vulnerability-, change- & toegangsbeheer SEC-003, GOVP-001, SEC-001, SECP-001 inventory_dependency_cves, os_package_cves, emergency_tokens, users, agent_certificates

Daaronder volgt de control-tabel zoals bij NIS2/CRA/ISO 27001: id, omschrijving (NL/FR/EN), dekkingsniveau, bewijsaantal en reviewstatus.

Control Wat VCL 8.0 vraagt monsys-bewijs Niveau
OPS-004 GenAI & agentic AI observability agent-sessie-tracing, inferentieprestaties, drift, beslissings-audittrail, kost ai_traces + ai_spans (tokens, latency, model, refusal, PII-hits), ai_agent_sessions (per sessie-hash), ai_alerts (drift/kost-regels) automatisch
OPS-009 FinOps incl. AI-kost inferentiekost per app/model total_cost_micro_eur per trace, pricing-snapshot automatisch
OPSP-003 Toil-meting toil als % van ops-tijd, kwartaalreductie toil_metrics: automatiseringsgraad, auto-opgeloste alerts, MTTA/MTTR per maand + kwartaal-delta automatisch
SEC-003 Vulnerability mgmt incl. AI-deps AI-model/agent-dependencies mee scannen OSV/EPSS/KEV op app-dependencies (pypi/npm/Go), OS-packages, kernel, images automatisch
OPS-010 Patch & release gedocumenteerde patch-uitvoering remediation_latency per host, getekend resultaat automatisch
GOV-003 Data governance voor AI PII-bescherming redactieniveau per AI-app, PII-redactie aan de bron automatisch
GOVP-001 Change management incl. AI-workloads goedgekeurde, traceerbare wijzigingen Emergency Action Tokens: getekend, single-use, met resultaat gedeeltelijk
SEC-007 Agentic zero trust & blast radius containment van agent-acties per-host exposure (centraliteit, internet-facing), single-use tokens met actielijst gedeeltelijk
SECP-001 Encryptie & sleutelbeheer mTLS met per-agent certificaten, Ed25519-getekend bewijs gedeeltelijk
SEC-001 IAM scoped rollen, TOTP, access-review-rapport gedeeltelijk
SECP-004 Prompt-injection-preventie guardrails op AI-endpoints refusal- en anomaliedetectie via ai_alerts; guardrails zelf zijn app-side gedeeltelijk
GOV-002 AI-agent- & modelgovernance inventaris met eigenaar en risicoklasse ai_apps met owner_email, declared_risk_tier, declared_models gedeeltelijk
PLAT-004 Agentic AI platform menselijke goedkeuring vóór elke actie (EAT + TOTP), nooit autonome LLM-uitvoering gedeeltelijk
PLAT-005 Well-Architected Trust Score per tenant gedeeltelijk
GOVP-002, BUS-002, BUS-006, PEO-003, PEO-004 beleid, roadmap, specialisatie, mensen attestatie-checklist in het evidence pack handmatig

De worker ToilMetricsWorker herrekent dagelijks per tenant per kalendermaand:

  • total_actions — uitgevoerde Emergency Action Tokens
  • automated_actions — tokens uitgegeven door een monsys-worker (reason begint met auto-: auto-patch, auto-update-all)
  • manual_actions — tokens uitgegeven door een persoon
  • automation_pct — automated / total × 100
  • total_alerts, auto_resolved_alerts (resolution_notes LIKE 'auto:%')
  • mtta_seconds, mttr_seconds

De kwartaal-delta vergelijkt het gemiddelde automation_pct van de laatste drie maanden met de drie maanden ervoor. Positief = meer automatisering = minder toil. Zonder twee volledige vensters toont de hub n/a — er wordt nooit een trend verzonnen.

API: GET /api/v1/ops/toil?months=6

AIAgentSessionsWorker rolt elk uur de ai_traces van de laatste 90 dagen op per (tenant, app, user_session_hash): aantal traces en spans, tool-calls, tokens in/uit, kost, gebruikte modellen, refusals, errors, PII-hits. De hash wordt door de SDK gezet; de hub kent geen ruwe sessie-id of gebruikersidentiteit.

API: GET /api/v1/ai/agent-sessions?days=30&app_id=&limit=100

Rapporten → AWS MSP VCL 8.0 evidence pack (aws_msp_vcl8, tenant-scope, admin). Secties:

  1. Control-dekking (alle gemapte controls, niveau, bewijsaantal, reviewstatus)
  2. GenAI & agentic observability per app + sessie-KPI’s
  3. Toil & automatisering (6 maanden, kwartaal-delta, methode)
  4. Vulnerability management incl. AI-dependencies (per ecosysteem/severity, KEV, fix beschikbaar)
  5. Change management & blast-radius (getekende acties auto/manueel, faalpercentage, top-exposure hosts)
  6. Attestatie-checklist voor de declaratieve controls, met handtekeningregel

Het pack is Ed25519-getekend en offline verifieerbaar zoals elk ander audit pack (monsys-verify). Bij het genereren worden toil- en sessie-aggregaten eerst vers herrekend.

  • Geen compliance-oordeel: monsys levert metingen, de auditor beoordeelt.
  • Geen guardrails in je AI-app: SECP-004 vraagt inputvalidatie op het endpoint zelf; monsys detecteert de gevolgen (refusals, anomalieën).
  • Geen menselijke uren meten: toil is een proxy op basis van geautomatiseerde vs. manuele acties.
  • Geen roadmap, practice lead of verticale specialisatie: die attesteer je zelf.