KI · Agenten · Integrationen

Was ist MCP (Model Context Protocol) und warum es für die Prozesse Ihres Unternehmens zählt

Bis vor Kurzem war ein KI-Assistent im Unternehmen ein Chatfenster: Sie fügten Text ein, er gab eine Zusammenfassung zurück. Damit er Ihr ERP lesen oder in Ihr CRM schreiben konnte, musste jemand diese Verbindung programmieren, Modell für Modell und System für System. MCP ist der Standard, der daraus einen Stecker gemacht hat.

Dieser Leitfaden erklärt ohne Fachjargon, was MCP ist, warum alle Anbieter ihren MCP-Server ankündigen, was sich für den Mittelstand wirklich ändert, was es überhaupt nicht löst und wie Sie starten, ohne die Schlüssel zum Haus aus der Hand zu geben.

Leuchtende Glaskugel, über einen einzigen Stecker mit einem zentralen Ring verbunden, von dem vier identische Kabel zu einem Hauptbuch, einer Kontaktkarte, einem Dokumentenstapel und einer Datenbank führen, jedes durch ein bernsteinfarbenes Tor; darunter zerfallen alte graue Kabel zu Staub
AR
Inhaber von Dokuflex
Aktualisiert: 4. Oktober 2026

Für Geschäftsführung, Operations, IT und Digitalisierungsverantwortliche im Mittelstand. Erklärender Leitfaden mit verlinkten Primärquellen. Analystenzahlen sind Prognosen ihrer Autoren, keine Daten von Dokuflex.

Direkte Antwort

MCP (Model Context Protocol) ist ein offener Standard, den Anthropic im November 2024 veröffentlicht und im Dezember 2025 an die Agentic AI Foundation der Linux Foundation übergeben hat. Er legt fest, wie ein KI-Agent auf Werkzeuge und Daten zugreift: ein Stecker statt einer Individualintegration je Modell und System. Es gibt bereits über 10.000 veröffentlichte MCP-Server, und Forrester erwartet, dass 30 % der Anbieter von Unternehmenssoftware 2026 einen eigenen starten.

Was MCP ist, ohne Fachjargon

MCP ist eine Vereinbarung darüber, wie zwei Programme miteinander sprechen: eine KI-Anwendung (der Chat Ihres Anbieters, ein Agent, ein Assistent in Ihrer Prozessplattform) und ein System, das etwas anzubieten hat (Ihr ERP, Ihr CRM, Ihr Dokumentenmanagement, eine Datenbank). Das System veröffentlicht in einem Standardformat drei Dinge: die Werkzeuge, die aufgerufen werden können («Kunde suchen», «Auftrag anlegen», «Akte lesen»), die Ressourcen, die abgefragt werden können, und die Anweisungen, die es empfiehlt. Die KI-Anwendung verbindet sich, entdeckt diese Liste und nutzt sie. Das veröffentlichende Programm heißt MCP-Server, das nutzende MCP-Client.

Der Vergleich, der sich aufdrängt, ist USB-C: Vorher hatte jedes Gerät sein eigenes Kabel, heute passt ein Stecker fast überall. Vor MCP war die Anbindung eines Sprachmodells an ein System eine handgefertigte Integration, die für jedes Modell und jedes System wiederholt werden musste. Mit MCP baut der ERP-Hersteller einmal einen Server, und jede kompatible Anwendung kann ihn nutzen.

Ebenso wichtig ist, was MCP nicht ist, denn die Verwechslung ist häufig:

  • Kein KI-Modell. Es ist die Art, Modelle mit Dingen zu verbinden. Es funktioniert mit Modellen von Anthropic, OpenAI, Google und anderen.
  • Kein Agent. Der Agent ist das Programm, das entscheidet, was zu tun ist; MCP ist die Steckdose, über die er es tut.
  • Keine Sicherheits- oder Governance-Schicht. Es definiert, wie Werkzeuge entdeckt und aufgerufen werden; wer was mit welchen Rechten und unter welcher Aufsicht aufrufen darf, müssen Sie festlegen. Darauf kommen wir zurück, denn das ist das Wichtigste.

Warum alle jetzt über MCP reden: die Zeitleiste

MCP wurde in etwas mehr als einem Jahr von der Ankündigung zum De-facto-Standard, weil die großen Wettbewerber beschlossen, nicht um den Stecker zu streiten. Die Abfolge mit Quellen:

Datum Was geschah Warum es zählt
25. Nov. 2024Anthropic veröffentlicht MCP als offenen Standard mit Spezifikation und SDKsDer Stecker entsteht; weil offen, kann ihn jeder implementieren
2025Die großen Modellanbieter und Entwicklerwerkzeuge ergänzen MCP-Client-UnterstützungEs ist nicht mehr «das Protokoll eines Herstellers»
26. Aug. 2025Gartner erwartet, dass bis Ende 2026 40 % der Unternehmensanwendungen KI-Agenten enthalten, gegenüber unter 5 % im Jahr 2025Wenn jede Anwendung einen Agenten hat, braucht es einen Standard, damit sie mit dem Rest sprechen
5. Nov. 2025Forrester prognostiziert, dass 30 % der Anbieter von Unternehmensanwendungen 2026 einen eigenen MCP-Server starten und die Hälfte der ERP-Anbieter autonome Governance-ModuleERP, CRM und Lohnabrechnung bringen den Stecker ab Werk mit
9. Dez. 2025Die Linux Foundation gründet die Agentic AI Foundation; Anthropic übergibt MCP, Block goose und OpenAI AGENTS.md. Platin-Mitglieder: AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft und OpenAI. Über 10.000 veröffentlichte MCP-ServerNeutrale Governance: Niemand kann den Standard schließen oder mitnehmen
2026Welle von MCP-Server-Ankündigungen der Anbieter von Unternehmenssoftware und erste spezifische SicherheitsleitfädenDie Frage ist nicht mehr «ob», sondern «mit welchen Rechten»

Eine Nuance aus derselben Quelle sollte man im Kopf behalten: Gartner erwartet auch, dass über 40 % der Agentic-AI-Projekte bis Ende 2027 abgebrochen werden, wegen Kosten, unklarem Nutzen oder unzureichender Risikokontrollen. MCP macht das Verbinden leichter; es macht die Entscheidung, wofür, nicht leichter.

Was sich für ein mittelständisches Unternehmen wirklich ändert

Der Agent hört auf zu reden und fängt an zu handeln. Bisher hieß KI im Unternehmen: etwas in den Chat kopieren und die Antwort dorthin einfügen, wo sie hingehört; davon handelt von Prompts zu Prozessen. Mit einem Standardstecker fragt der Agent die Daten dort ab, wo sie liegen, und schreibt das Ergebnis dorthin, wo es hingehört. Beispiele je Abteilung:

Abteilung Vorher (isolierter Chat) Mit an die Systeme angebundenem Agenten
FinanzenRechnung einfügen und Daten extrahieren lassenDer Agent liest die Rechnung, sucht die Bestellung im ERP, vergleicht Beträge und schlägt die Buchung zur Freigabe vor
VertriebKundenzusammenfassung durch Kopieren von E-MailsDer Agent fragt CRM, letzte Tickets und unterschriebene Verträge ab und bereitet den Termin vor
PersonalDieselbe Urlaubsfrage von Hand beantwortenDer Agent liest Tarifvertrag und Personalakte, antwortet und legt den Antrag im Freigabe-Workflow an
OperationsIn drei Systemen suchen, wo ein Auftrag stehtDer Agent fragt alle drei ab und liefert den Status mit Quelle je Angabe
ITEine Individualintegration je KI-AnwendungsfallEin Server je System, von allen Agenten wiederverwendet, mit einer Stelle für die Rechteverwaltung

In jeder Zeile versteckt sich ein gefährliches Verb: schreiben. Das ERP lesen ist das eine; eine Buchung anlegen, eine Bankverbindung ändern oder einen Antrag freigeben das andere. Der Nutzen von MCP liegt in beidem, das Risiko fast ganz im zweiten.

MCP im Vergleich zu API, iPaaS und RPA

MCP ersetzt nichts von dem, was Sie haben; es baut darauf auf. Der Unterschied liegt darin, wer entscheidet, wann die Verbindung genutzt wird:

Technologie Was sie verbindet Wer über die Nutzung entscheidet Verhalten
APIEin Programm mit einem SystemDie Entwicklerin beim Schreiben des CodesDeterministisch: immer gleich
iPaaS / IntegrationenSysteme untereinander (ERP mit CRM, Lohn mit HR)Eine Regel: «wenn X, dann Y»Deterministisch und programmiert
RPAEin Roboter mit der Oberfläche eines Systems ohne APIEin Klick-SkriptDeterministisch und fragil bei Oberflächenänderungen
MCPEin Sprachmodell mit Werkzeugen mehrerer SystemeDas Modell, von Fall zu Fall, aus dem KontextProbabilistisch: entscheidet mit Urteilsvermögen, braucht deshalb Governance

In einem gesunden Unternehmen koexistieren beide: Integrationen für das, was immer gleich ablaufen muss, und angebundene Agenten für das, was mit Urteilsvermögen gelöst werden muss. Der Fehler ist, das probabilistische Werkzeug dort einzusetzen, wo eine Regel nötig war.

Was MCP nicht löst: Sicherheit und Governance

Ein Agent mit Zugriff auf Ihre Systeme ist in der Praxis ein privilegierter Nutzer, der sehr schnell arbeitet und nie müde wird. Das Protokoll bringt weder Rechte noch Aufsicht noch Protokollierung mit: Das ist Ihre Aufgabe. Die 2025 dokumentierten Vorfälle, zusammengestellt von Checkmarx im Mai 2026, folgen demselben Muster:

Asana, April 2025

Eine Schwachstelle in der KI-Funktion hätte Informationen einer Organisation Nutzern anderer Organisationen offenlegen können. Die Funktion war zwei Wochen abgeschaltet. Lehre: In einem gemeinsam genutzten Dienst ist die Mandantentrennung Teil des Serverdesigns, kein Extra.

GitHub-MCP-Server, Mai 2025

In einem öffentlichen Issue versteckte bösartige Anweisungen brachten den Agenten dazu, Daten aus privaten Repositories in einen Pull Request aufzunehmen. Das ist Prompt Injection: Der Agent liest Text von außen und befolgt ihn, als wäre es Ihr Befehl.

Paket postmark-mcp, September 2025

Ein als npm-Paket verteilter MCP-Server enthielt eine Hintertür, die jeder gesendeten E-Mail eine versteckte Kopie an eine Adresse des Angreifers hinzufügte. Das ist die Lieferkette: Einen MCP-Server zu installieren heißt, Software mit Zugriff auf Ihre Daten zu installieren.

Dazu kommt Tool Poisoning: Ein bösartiger Server beschreibt seine Werkzeuge mit versteckten Anweisungen, die das Modell befolgt, ohne dass der Nutzer sie sieht. Der Leitfaden der Cloud Security Alliance und die Empfehlungen der Spezifikation selbst stimmen bei den Mindestkontrollen überein:

  1. Minimale Rechte je Agent und je Nutzer. Der Agent erbt die Rechte der Person, die ihn nutzt, keinen geteilten Administratorzugang.
  2. Lesen von Schreiben trennen. Werkzeuge, die etwas verändern, werden einzeln und mit Begründung freigeschaltet.
  3. Menschliche Freigabe vor Aktionen mit Wirkung. Eine Zahlung anlegen, eine Bankverbindung ändern oder einen Antrag genehmigen läuft über eine Person.
  4. OAuth-Authentifizierung mit Einwilligung je Client, ohne geteilte oder weitergereichte Token zwischen Diensten.
  5. Protokoll jedes Aufrufs: wer, welches Werkzeug, mit welchen Daten, wann und mit welchem Ergebnis.
  6. Externe Inhalte als nicht vertrauenswürdig behandeln. Eine E-Mail, ein Dokument oder ein Ticket, das der Agent liest, kann Befehle enthalten; der Agent befolgt sie nicht.
  7. Inventar der Server und Versionen mit geprüfter Herkunft, wie bei jeder anderen Software.
  8. Daten in der Europäischen Union und Auftragsverarbeitungsvertrag für jeden Server, der personenbezogene Daten verarbeitet.

Und eine Pflicht, die es schon gibt: Die KI-Verordnung verlangt seit Februar 2025 von jedem, der KI-Systeme betreibt, die KI-Kompetenz des Personals (Artikel 4), und vernünftige Praxis ist ein Inventar der eingesetzten KI-Systeme. Ein per MCP an Ihr ERP angebundener Agent gehört zweifellos dazu. Was das in Deutschland konkret bedeutet, steht in KI-Verordnung: Umsetzung in Deutschland.

In 90 Tagen starten, ohne die Schlüssel aus der Hand zu geben

Der typische Fehler ist, mit der Technik anzufangen: MCP-Server des ERP installieren, Administratorzugang vergeben und schauen, was passiert. Die richtige Reihenfolge ist umgekehrt.

  1. Wochen 1-2: Inventar. Listen Sie die Systeme, die ein Agent brauchen könnte (ERP, CRM, Dokumentenmanagement, Lohn, E-Mail), und je System, ob es einen MCP-Server des Herstellers gibt, welche Werkzeuge er bereitstellt und welche schreiben.
  2. Wochen 3-4: ein Prozess, keine Abteilung. Wählen Sie einen Prozess mit viel Abfrage und wenig Schreiben: Vertriebstermine vorbereiten, Personalfragen beantworten, Aufträge lokalisieren. Legen Sie fest, was der Agent lesen darf und was er unter keinen Umständen tun darf.
  3. Wochen 5-8: der Agent im Prozess. Der Agent schwebt nicht frei in einem Chat; er lebt als Schritt eines Workflows mit Eingabe, Ausgabe, Konfidenzschwelle und menschlicher Freigabe. Ist der Prozess schon modelliert, ist dieser Schritt kurz.
  4. Wochen 9-12: messen und entscheiden. Durchlaufzeit vorher und nachher, Fehler, menschliche Eingriffe je hundert Durchläufe und ein fester Termin, um zu entscheiden, ob ein Schreibwerkzeug mit Freigabe dazukommt oder Schluss ist.

Und die sieben Fragen an jeden Softwareanbieter, auch an den langjährigen:

  • Gibt es einen MCP-Server oder einen Termin dafür, und welche Werkzeuge stellt er bereit?
  • Werden Rechte je Nutzer geprüft oder mit einem einzigen Zugang für den ganzen Agenten?
  • Werden Lese- und Schreibwerkzeuge unterschieden und getrennt freigeschaltet?
  • Wird jeder Aufruf protokolliert, und ist das Protokoll exportierbar?
  • Ist eine menschliche Freigabe vor Aktionen mit Wirkung möglich?
  • Wo werden die Daten verarbeitet, und mit welchem Auftragsverarbeitungsvertrag?
  • Wie wird authentifiziert: OAuth mit Einwilligung je Client oder ein geteiltes Token?

Lautet eine Antwort «wissen wir noch nicht», ist das kein schlechter Anbieter, sondern ein ehrlicher im Oktober 2026. Bedenklich ist, wer alles mit «ja» beantwortet, ohne es zu zeigen.

Wie Dokuflex es löst

In Dokuflex, einer Low-Code-BPM-Plattform mit KI, schwebt der Agent nie frei: Er ist ein Schritt eines Prozesses. Das erledigt die Hälfte der Kontrollliste von oben ab Werk, denn der Prozess hat bereits Eingabe, Ausgabe, Konfidenzschwelle, menschliche Freigabe und Protokoll, und die Agenten erben die Rechte des Nutzers, in dessen Namen sie handeln.

Für die Anbindung an Ihre Systeme nutzt der Agent dieselben Bausteine wie der Rest der Plattform:

  • Über 200 native Konnektoren zu ERP, CRM, Lohn und Speicher (SAP, Sage, A3, Holded, Salesforce, HubSpot, Microsoft 365) sowie dokumentierte REST- und GraphQL-APIs für alles Individuelle. Details auf der Seite Integrationen.
  • Zugangsdaten in einem verschlüsselten Tresor mit AES-256 und regelmäßiger Rotation, nie in Protokollen oder auf dem Bildschirm: Der Agent sieht keine Passwörter, er sieht Rechte.
  • Sprachmodelle und RAG innerhalb der Plattform, mit Daten in der Europäischen Union, wie in LLM und RAG unter der DSGVO beschrieben.
  • Revisionsspur für jeden Schritt, menschlich oder KI, mit Wer, Was, Wann und welchen Daten, also genau das, was die MCP-Sicherheitsleitfäden verlangen und was Sie für das Inventar nach der KI-Verordnung brauchen.

Für uns ist MCP eine weitere Art, ein Modell an die Werkzeuge eines Prozesses anzuschließen, willkommen, weil sie Individualintegrationen spart. Was der Agent tun darf, regelt nicht der Stecker: Das bleibt der Prozess.

Häufige Fragen

Wofür steht MCP?+

MCP steht für Model Context Protocol. Es ist ein offener Standard, der festlegt, wie eine KI-Anwendung (der Client) die Werkzeuge, Daten und Anweisungen entdeckt und nutzt, die ein System (der Server) anbietet. Die Idee: Ein Sprachmodell verbindet sich mit ERP, CRM oder Dokumentenmanagement über einen einzigen Standardstecker statt über eine Individualintegration je Modell und System.

Gehört MCP Anthropic?+

Anthropic hat es entwickelt und am 25. November 2024 als offenen Standard veröffentlicht; seit dem 9. Dezember 2025 wird es von der Agentic AI Foundation verwaltet, einem von Anthropic, Block und OpenAI mitgegründeten Fonds unter dem Dach der Linux Foundation, mit Amazon Web Services, Google, Microsoft, Cloudflare und Bloomberg unter den Platin-Mitgliedern. Es ist dasselbe neutrale Governance-Modell wie bei Kubernetes oder Node.js, und es ist der Grund, warum konkurrierende Anbieter es übernehmen.

Brauche ich MCP, um KI in meinen Prozessen zu nutzen?+

Nein. MCP löst ein konkretes Problem: dass ein KI-Agent Ihre Systeme lesen und darin handeln kann, ohne dass jemand jede Verbindung programmiert. Wenn die KI Dokumente klassifizieren, Rechnungsdaten extrahieren oder Antworten innerhalb eines Workflows entwerfen soll, geht das heute schon mit einem in die Prozessplattform integrierten Modell, mit oder ohne MCP. MCP zählt, wenn der Agent mehrere verschiedene Systeme abfragen oder verändern soll und Sie eine Individualintegration je System vermeiden wollen.

Ist es sicher, einen KI-Agenten per MCP an mein ERP anzubinden?+

So sicher wie die Berechtigung, die Sie vergeben, und die Kontrolle, die Sie darum legen. Das Protokoll enthält keine Governance: Ein falsch konfigurierter MCP-Server gibt preis, was er preisgibt, und die 2025 dokumentierten Vorfälle (Abfluss privater Daten über den GitHub-MCP-Server, mandantenübergreifende Offenlegung in einer KI-Funktion von Asana, ein bösartiges npm-Paket, das E-Mails an einen Angreifer weiterleitete) folgen demselben Muster: Der Agent hatte mehr Zugriff als nötig, und niemand prüfte, was er tat. Die Faustregel: Jeder Agent mit Datenzugriff ist ein privilegierter Nutzer, also minimale Rechte, Schreibaktionen mit menschlicher Freigabe und Protokollierung von allem.

Ersetzt MCP Integrationen oder ein iPaaS?+

Nein, es baut darauf auf. Ein iPaaS verbindet Systeme deterministisch miteinander: Wird im CRM ein Auftrag abgeschlossen, entsteht er im ERP, immer gleich. MCP verbindet ein Sprachmodell mit Werkzeugen, und das Modell entscheidet von Fall zu Fall, welches es nutzt. Darunter ruft der MCP-Server meist dieselben APIs auf, die Ihr iPaaS schon verwendet. Im Unternehmen koexistieren beide: Integrationen für das, was immer gleich ablaufen muss, und MCP für das, was ein Agent mit Urteilsvermögen innerhalb eines Prozesses lösen soll, der ihn steuert.

Was ist ein MCP-Server?+

Das Programm, das auf Seiten eines konkreten Systems (ERP, Dokumentenmanagement, Datenbank) in einem Standardformat veröffentlicht, welche Werkzeuge es anbietet (zum Beispiel Kunde suchen oder Auftrag anlegen), welche Ressourcen gelesen werden können und welche Anweisungen es empfiehlt. Jede kompatible KI-Anwendung kann sich verbinden, diese Fähigkeiten entdecken und nutzen. Laut Linux Foundation gab es im Dezember 2025 über 10.000 veröffentlichte MCP-Server.

Was sollte ich meinen Softwareanbieter zu MCP fragen?+

Sieben Dinge: ob er einen MCP-Server anbietet oder plant und welche Werkzeuge er bereitstellt; ob Berechtigungen je Nutzer oder mit einem einzigen Zugang für den ganzen Agenten geprüft werden; ob er Lese- und Schreibwerkzeuge unterscheidet; ob jeder Aufruf mit Wer, Was und Wann protokolliert wird; ob eine menschliche Freigabe vor Aktionen mit Wirkung möglich ist; wo die Daten verarbeitet werden und unter welchem Vertrag; und wie die Authentifizierung läuft, nämlich OAuth mit Einwilligung je Client statt geteilter Token.

Quellen

Nächster Schritt

Ein Agent an Ihrem ERP, in einem Prozess, der ihn steuert

Bringen Sie einen Prozess mit viel Abfrage und wenig Schreiben mit. In 30 Minuten bauen wir ihn mit einem Agenten auf, der Ihre Systeme liest, zeigen das Protokoll jedes Aufrufs und entscheiden gemeinsam, ob es sich lohnt weiterzumachen. Unverbindlich.