MCP (Model Context Protocol) es un estándar abierto, publicado por Anthropic en noviembre de 2024 y cedido en diciembre de 2025 a la Agentic AI Foundation de la Linux Foundation, que define cómo un agente de IA se conecta a herramientas y datos: un conector único en lugar de una integración a medida por cada par modelo-sistema. Ya hay más de 10.000 servidores MCP publicados y Forrester prevé que el 30 % de los fabricantes de software empresarial lancen el suyo en 2026.
Qué es MCP, explicado sin jerga
MCP es un acuerdo sobre cómo se hablan dos programas: una aplicación de IA (el chat de tu proveedor, un agente, un asistente dentro de tu plataforma de procesos) y un sistema que tiene algo que ofrecer (tu ERP, tu CRM, tu gestor documental, una base de datos). El sistema publica, en un formato estándar, tres cosas: las herramientas que se pueden invocar («buscar cliente», «crear pedido», «leer el expediente»), los recursos que se pueden consultar y las instrucciones que recomienda. La aplicación de IA se conecta, descubre esa lista y la usa. Al programa que publica se le llama servidor MCP; al que consume, cliente MCP.
La comparación que más se repite es la del USB-C: antes de que existiera, cada aparato llevaba su cable; ahora un solo conector sirve para casi todo. Antes de MCP, conectar un modelo de lenguaje a un sistema era una integración artesanal que había que repetir para cada modelo y cada sistema. Con MCP, el fabricante del ERP construye un servidor una vez y cualquier aplicación compatible puede usarlo.
Conviene también decir lo que MCP no es, porque la confusión es habitual:
- No es un modelo de IA. Es la forma de conectar modelos a cosas. Funciona con los modelos de Anthropic, de OpenAI, de Google y de otros.
- No es un agente. El agente es el programa que decide qué hacer; MCP es el enchufe por el que lo hace.
- No es una capa de seguridad ni de gobierno. Define cómo se descubren y se llaman las herramientas; quién puede llamar a qué, con qué permisos y con qué supervisión lo tienes que poner tú. Volveremos a esto, porque es lo que más importa.
Por qué se habla de MCP ahora: la cronología
MCP ha pasado de anuncio a estándar de facto en poco más de un año, y lo ha hecho porque los grandes competidores decidieron no pelear por el conector. La secuencia, con sus fuentes:
| Fecha | Qué pasó | Por qué importa |
|---|---|---|
| 25 nov 2024 | Anthropic publica MCP como estándar abierto, con especificación y SDK | Nace el conector; al ser abierto, cualquiera puede implementarlo |
| 2025 | Los principales proveedores de modelos y de herramientas de desarrollo añaden soporte de cliente MCP | Deja de ser «el protocolo de un fabricante» |
| 26 ago 2025 | Gartner prevé que el 40 % de las aplicaciones empresariales lleven agentes de IA a finales de 2026, desde menos del 5 % en 2025 | Si cada aplicación lleva agente, hace falta un estándar para que hablen con el resto |
| 5 nov 2025 | Forrester predice que el 30 % de los fabricantes de aplicaciones empresariales lanzarán su propio servidor MCP en 2026, y que la mitad de los fabricantes de ERP lanzarán módulos de gobierno autónomo | Tu ERP, tu CRM y tu nómina van a traer el enchufe de serie |
| 9 dic 2025 | La Linux Foundation crea la Agentic AI Foundation; Anthropic cede MCP, Block cede goose y OpenAI cede AGENTS.md. Miembros platino: AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft y OpenAI. Más de 10.000 servidores MCP publicados | Gobierno neutral: nadie puede cerrar el estándar ni llevárselo |
| 2026 | Oleada de anuncios de servidores MCP por parte de fabricantes de software empresarial y primeras guías de seguridad específicas | La pregunta ya no es «si», sino «con qué permisos» |
Hay un matiz que conviene retener de la misma fuente: Gartner también prevé que más del 40 % de los proyectos de IA agéntica se cancelen antes de finales de 2027 por costes, valor difuso o controles de riesgo insuficientes. MCP hace más fácil conectar; no hace más fácil decidir para qué.
Qué cambia de verdad para una pyme
El cambio es que el agente deja de hablar y empieza a hacer. Hasta ahora, usar IA en la empresa consistía en copiar algo al chat y pegar la respuesta donde tocaba; de eso va el artículo de los prompts a los procesos. Con un conector estándar, el agente consulta el dato donde vive y escribe el resultado donde debe. Algunos ejemplos por departamento:
| Departamento | Antes (chat aislado) | Con el agente conectado a los sistemas |
|---|---|---|
| Finanzas | Pegar una factura y pedir que extraiga los datos | El agente lee la factura, busca el pedido en el ERP, compara importes y propone el asiento para que alguien lo apruebe |
| Ventas | Pedir un resumen de un cliente copiando correos | El agente consulta el CRM, los últimos tickets y los contratos firmados, y prepara la reunión |
| RRHH | Responder a mano la misma pregunta sobre permisos | El agente lee el convenio y el expediente de la persona, responde y abre la solicitud en el flujo de aprobación |
| Operaciones | Buscar en tres sistemas dónde está un pedido | El agente lo consulta en los tres y devuelve el estado con la fuente de cada dato |
| IT | Una integración a medida por cada caso de uso de IA | Un servidor por sistema, reutilizado por todos los agentes, con un único punto donde controlar permisos |
Fíjate en que en todas las filas hay un verbo peligroso escondido: escribir. Leer el ERP es una cosa; crear un asiento, cambiar una cuenta bancaria o aprobar una solicitud es otra. La utilidad de MCP está en las dos; el riesgo, casi todo, en la segunda.
MCP frente a API, iPaaS y RPA
MCP no sustituye a nada de lo que ya tienes; se apoya en ello. La diferencia está en quién decide cuándo se usa la conexión:
| Tecnología | Qué conecta | Quién decide usarla | Comportamiento |
|---|---|---|---|
| API | Un programa con un sistema | El programador, al escribir el código | Determinista: siempre lo mismo |
| iPaaS / integraciones | Sistemas entre sí (ERP con CRM, nómina con RRHH) | Una regla: «cuando pase X, haz Y» | Determinista y programado |
| RPA | Un robot con la pantalla de un sistema sin API | Un guion de clics | Determinista y frágil ante cambios de pantalla |
| MCP | Un modelo de lenguaje con herramientas de varios sistemas | El modelo, en cada caso, según el contexto | Probabilístico: decide con criterio, y por eso necesita gobierno |
En una empresa sana conviven: las integraciones para lo que debe pasar siempre igual, y los agentes conectados para lo que hay que resolver con criterio. Ya lo contamos al comparar BPM low-code y RPA: el error es usar la herramienta probabilística donde hacía falta una regla.
Lo que MCP no resuelve: seguridad y gobierno
Un agente con acceso a tus sistemas es, en la práctica, un usuario privilegiado que trabaja muy rápido y no se cansa. El protocolo no trae permisos, ni supervisión, ni registro: eso es tuyo. Los incidentes documentados en 2025, recopilados por Checkmarx en mayo de 2026, repiten el mismo patrón:
Una vulnerabilidad en su función de IA pudo exponer información de una organización a usuarios de otras. La función estuvo retirada dos semanas. Lección: en un servicio compartido, el aislamiento entre clientes es parte del diseño del servidor, no un extra.
Instrucciones maliciosas escondidas en una incidencia pública hicieron que el agente incluyera datos de repositorios privados en una solicitud de cambios. Es la inyección de instrucciones: el agente lee texto de fuera y lo obedece como si fuera una orden tuya.
Un servidor MCP distribuido como paquete npm llevaba una puerta trasera que añadía una copia oculta a cada correo enviado, con destino a una dirección del atacante. Es la cadena de suministro: instalar un servidor MCP es instalar software con acceso a tus datos.
A estos se suma el envenenamiento de herramientas: un servidor malicioso describe sus herramientas con instrucciones ocultas que el modelo sigue sin que el usuario las vea. La guía de buenas prácticas de la Cloud Security Alliance y las recomendaciones de la propia especificación coinciden en los controles mínimos:
- Permisos mínimos por agente y por usuario. El agente hereda los permisos de la persona que lo usa, no una credencial de administrador compartida.
- Separar lectura de escritura. Las herramientas que cambian cosas se habilitan una a una y con justificación.
- Validación humana antes de las acciones con efecto. Crear un pago, cambiar una cuenta bancaria o aprobar una solicitud pasa por una persona.
- Autenticación OAuth con consentimiento por cliente, sin tokens compartidos ni reenviados entre servicios.
- Registro de cada llamada: quién, qué herramienta, con qué datos, cuándo y con qué resultado.
- Tratar el contenido externo como no fiable. Un correo, un documento o una incidencia que el agente lee pueden contener órdenes; el agente no las obedece.
- Inventario de servidores y versiones, con origen verificado, igual que con cualquier otro software.
- Datos en la Unión Europea y contrato de encargado para cada servidor que procese datos personales.
Y una obligación que ya existe: el Reglamento de Inteligencia Artificial exige desde febrero de 2025 que quien despliega sistemas de IA garantice la alfabetización de su personal (artículo 4), y la práctica razonable es tener un inventario de los sistemas de IA en uso. Un agente conectado por MCP a tu ERP es, sin duda, uno de ellos. Si quieres profundizar en los riesgos, está el artículo sobre seguridad de agentes de IA.
Cómo empezar en 90 días sin regalar las llaves
El error típico es empezar por la tecnología: instalar un servidor MCP del ERP, darle una credencial de administrador y ver qué pasa. El orden correcto es el contrario.
- Semanas 1-2: inventario. Lista los sistemas que un agente podría necesitar (ERP, CRM, gestor documental, nómina, correo) y, para cada uno, si existe servidor MCP del fabricante, qué herramientas expone y cuáles escriben.
- Semanas 3-4: un proceso, no un departamento. Elige un proceso con mucha consulta y poca escritura: preparar reuniones comerciales, responder preguntas de RRHH, localizar pedidos. Define qué puede leer el agente y qué no puede hacer bajo ningún concepto.
- Semanas 5-8: el agente dentro del proceso. El agente no vive suelto en un chat; vive como un paso de un flujo que tiene entrada, salida, umbral de confianza y validación humana. Si el proceso ya está modelado, este paso es corto.
- Semanas 9-12: medir y decidir. Tiempo de ciclo antes y después, errores, intervenciones humanas por cada cien ejecuciones, y una fecha concreta para decidir si se amplía a una herramienta de escritura, con validación, o se para.
Y las siete preguntas que conviene hacer a cualquier proveedor de software, también al tuyo de siempre:
- ¿Tenéis servidor MCP, o fecha para tenerlo, y qué herramientas expone?
- ¿Los permisos se evalúan por usuario o con una credencial única para todo el agente?
- ¿Distinguís herramientas de lectura y de escritura, y se pueden habilitar por separado?
- ¿Queda registro de cada llamada, exportable?
- ¿Admite validación humana antes de ejecutar acciones con efecto?
- ¿Dónde se procesan los datos y con qué contrato de encargado del tratamiento?
- ¿Cómo se autentica: OAuth con consentimiento por cliente o un token compartido?
Si una respuesta es «todavía no lo sabemos», no es un mal proveedor; es un proveedor honesto en octubre de 2026. Lo preocupante es el que responde «sí a todo» sin enseñarlo.
Cómo lo resuelve Dokuflex
En Dokuflex, plataforma BPM low-code con IA, el agente nunca vive suelto: es un paso de un proceso. Eso resuelve de serie la mitad de la lista de controles de arriba, porque el proceso ya tiene entrada, salida, umbral de confianza, validación humana y registro, y los agentes gobernados heredan los permisos del usuario en cuyo nombre actúan.
Para conectar con tus sistemas, el agente usa las mismas piezas que el resto de la plataforma:
- Más de 200 conectores nativos con ERP, CRM, nómina y almacenamiento (SAP, Sage, A3, Holded, Salesforce, HubSpot, Microsoft 365) y API REST y GraphQL documentadas para lo que sea a medida. Los detalles están en integraciones.
- Credenciales en una bóveda cifrada con AES-256 y rotación periódica, que nunca aparecen en los registros ni en pantalla: el agente no ve contraseñas, ve permisos.
- Modelos de lenguaje y RAG dentro de la plataforma, con los datos en la Unión Europea, como explicamos en LLM y RAG bajo RGPD.
- Auditoría de cada paso, humano o de IA, con quién, qué, cuándo y con qué datos, que es exactamente lo que piden las guías de seguridad de MCP y lo que vas a necesitar para el inventario del Reglamento de IA.
Para nosotros, MCP es una forma más de enchufar un modelo a las herramientas de un proceso, bienvenida porque ahorra integraciones a medida. Lo que gobierna lo que el agente puede hacer no cambia con el conector: sigue siendo el proceso.
Preguntas frecuentes
¿Qué significa MCP?+
MCP son las siglas de Model Context Protocol, protocolo de contexto de modelo. Es un estándar abierto que define cómo una aplicación de IA (el cliente) descubre y usa las herramientas, los datos y las instrucciones que ofrece un sistema (el servidor). La idea es que un modelo de lenguaje se conecte a un ERP, un CRM o un gestor documental con un único conector estándar en lugar de una integración a medida para cada par de modelo y sistema.
¿MCP es de Anthropic?+
Lo creó Anthropic, que lo publicó como estándar abierto el 25 de noviembre de 2024, pero desde el 9 de diciembre de 2025 lo gobierna la Agentic AI Foundation, un fondo dirigido de la Linux Foundation cofundado por Anthropic, Block y OpenAI, con Amazon Web Services, Google, Microsoft, Cloudflare y Bloomberg entre sus miembros platino. Es la misma fórmula de gobierno neutral que sostiene proyectos como Kubernetes o Node.js, y es lo que permite que lo adopten fabricantes que compiten entre sí.
¿Necesito MCP para usar IA en mis procesos?+
No. MCP resuelve un problema concreto: que un agente de IA pueda leer y actuar sobre tus sistemas sin que alguien programe cada conexión. Si lo que necesitas es que la IA clasifique documentos, extraiga datos de facturas o redacte respuestas dentro de un flujo, eso ya se hace hoy con un modelo integrado en la plataforma de procesos, con o sin MCP. MCP importa cuando quieres que el agente consulte o modifique varios sistemas distintos y quieres evitar una integración a medida por cada uno.
¿Es seguro conectar un agente de IA a mi ERP por MCP?+
Es tan seguro como el permiso que le des y el control que pongas alrededor. El protocolo no incluye gobierno: un servidor MCP mal configurado expone lo que expone, y los incidentes documentados en 2025 (filtración de datos privados a través del servidor MCP de GitHub, exposición entre clientes en una función de IA de Asana, un paquete npm malicioso que reenviaba correos a un atacante) tienen el mismo patrón: el agente tenía acceso a más de lo que necesitaba y nadie revisaba lo que hacía. La regla práctica es tratar a cada agente con acceso a datos como un usuario privilegiado: permisos mínimos, acciones de escritura con validación humana y registro de todo.
¿MCP sustituye a las integraciones o al iPaaS?+
No, se apoya en ellas. Un iPaaS conecta sistemas entre sí de forma determinista: cuando se cierra un pedido en el CRM, se crea en el ERP, siempre igual. MCP conecta un modelo de lenguaje con herramientas, y el modelo decide en cada caso qué herramienta usar. Por debajo, el servidor MCP suele llamar a las mismas API que ya usa tu iPaaS. En una empresa conviven: las integraciones para lo que debe pasar siempre igual, y MCP para lo que un agente tiene que resolver con criterio dentro de un proceso que lo gobierna.
¿Qué es un servidor MCP?+
Es el programa que, del lado de un sistema concreto (tu ERP, tu gestor documental, una base de datos), publica en formato estándar qué herramientas ofrece (por ejemplo, buscar cliente o crear pedido), qué recursos se pueden leer y qué instrucciones recomienda. Cualquier aplicación de IA compatible puede conectarse a él, descubrir esas capacidades y usarlas. Según la Linux Foundation, en diciembre de 2025 había más de 10.000 servidores MCP publicados.
¿Qué debo preguntar a mi proveedor de software sobre MCP?+
Siete cosas: si ofrece o tiene previsto un servidor MCP y qué herramientas expone; si los permisos se evalúan por usuario o con una credencial única para todo el agente; si distingue entre herramientas de lectura y de escritura; si deja un registro de cada llamada con quién, qué y cuándo; si admite validación humana antes de ejecutar acciones con efecto; dónde se procesan los datos y bajo qué contrato; y cómo gestiona la autenticación, que debe ser OAuth con consentimiento por cliente y no tokens compartidos.
Fuentes
- Anthropic, Introducing the Model Context Protocol (25 de noviembre de 2024) y especificación oficial.
- Linux Foundation, formación de la Agentic AI Foundation (9 de diciembre de 2025): cesión de MCP, goose y AGENTS.md; miembros platino; más de 10.000 servidores MCP publicados.
- Forrester, Predictions 2026 (5 de noviembre de 2025): el 30 % de los fabricantes de aplicaciones empresariales lanzarán servidor MCP; la mitad de los fabricantes de ERP lanzarán módulos de gobierno autónomo.
- Gartner (26 de agosto de 2025): el 40 % de las aplicaciones empresariales incluirán agentes de IA a finales de 2026. Gartner (25 de junio de 2025): más del 40 % de los proyectos de IA agéntica se cancelarán antes de finales de 2027.
- Checkmarx, MCP security: risks, real-world incidents and controls (12 de mayo de 2026): incidentes de Asana, GitHub MCP y postmark-mcp.
- Cloud Security Alliance, Agentic MCP security best practices.
- Reglamento (UE) 2024/1689, Reglamento de Inteligencia Artificial: artículo 4 (alfabetización en IA).
Un agente conectado a tu ERP, dentro de un proceso que lo gobierna
Trae un proceso con mucha consulta y poca escritura. En 30 minutos lo montamos con un agente que lee tus sistemas, te enseñamos el registro de cada llamada y decidimos juntos si tiene sentido seguir. Sin compromiso.