MCP (Model Context Protocol) ist ein offener Standard, den Anthropic im November 2024 veröffentlicht und im Dezember 2025 an die Agentic AI Foundation der Linux Foundation übergeben hat. Er legt fest, wie ein KI-Agent auf Werkzeuge und Daten zugreift: ein Stecker statt einer Individualintegration je Modell und System. Es gibt bereits über 10.000 veröffentlichte MCP-Server, und Forrester erwartet, dass 30 % der Anbieter von Unternehmenssoftware 2026 einen eigenen starten.
Was MCP ist, ohne Fachjargon
MCP ist eine Vereinbarung darüber, wie zwei Programme miteinander sprechen: eine KI-Anwendung (der Chat Ihres Anbieters, ein Agent, ein Assistent in Ihrer Prozessplattform) und ein System, das etwas anzubieten hat (Ihr ERP, Ihr CRM, Ihr Dokumentenmanagement, eine Datenbank). Das System veröffentlicht in einem Standardformat drei Dinge: die Werkzeuge, die aufgerufen werden können («Kunde suchen», «Auftrag anlegen», «Akte lesen»), die Ressourcen, die abgefragt werden können, und die Anweisungen, die es empfiehlt. Die KI-Anwendung verbindet sich, entdeckt diese Liste und nutzt sie. Das veröffentlichende Programm heißt MCP-Server, das nutzende MCP-Client.
Der Vergleich, der sich aufdrängt, ist USB-C: Vorher hatte jedes Gerät sein eigenes Kabel, heute passt ein Stecker fast überall. Vor MCP war die Anbindung eines Sprachmodells an ein System eine handgefertigte Integration, die für jedes Modell und jedes System wiederholt werden musste. Mit MCP baut der ERP-Hersteller einmal einen Server, und jede kompatible Anwendung kann ihn nutzen.
Ebenso wichtig ist, was MCP nicht ist, denn die Verwechslung ist häufig:
- Kein KI-Modell. Es ist die Art, Modelle mit Dingen zu verbinden. Es funktioniert mit Modellen von Anthropic, OpenAI, Google und anderen.
- Kein Agent. Der Agent ist das Programm, das entscheidet, was zu tun ist; MCP ist die Steckdose, über die er es tut.
- Keine Sicherheits- oder Governance-Schicht. Es definiert, wie Werkzeuge entdeckt und aufgerufen werden; wer was mit welchen Rechten und unter welcher Aufsicht aufrufen darf, müssen Sie festlegen. Darauf kommen wir zurück, denn das ist das Wichtigste.
Warum alle jetzt über MCP reden: die Zeitleiste
MCP wurde in etwas mehr als einem Jahr von der Ankündigung zum De-facto-Standard, weil die großen Wettbewerber beschlossen, nicht um den Stecker zu streiten. Die Abfolge mit Quellen:
| Datum | Was geschah | Warum es zählt |
|---|---|---|
| 25. Nov. 2024 | Anthropic veröffentlicht MCP als offenen Standard mit Spezifikation und SDKs | Der Stecker entsteht; weil offen, kann ihn jeder implementieren |
| 2025 | Die großen Modellanbieter und Entwicklerwerkzeuge ergänzen MCP-Client-Unterstützung | Es ist nicht mehr «das Protokoll eines Herstellers» |
| 26. Aug. 2025 | Gartner erwartet, dass bis Ende 2026 40 % der Unternehmensanwendungen KI-Agenten enthalten, gegenüber unter 5 % im Jahr 2025 | Wenn jede Anwendung einen Agenten hat, braucht es einen Standard, damit sie mit dem Rest sprechen |
| 5. Nov. 2025 | Forrester prognostiziert, dass 30 % der Anbieter von Unternehmensanwendungen 2026 einen eigenen MCP-Server starten und die Hälfte der ERP-Anbieter autonome Governance-Module | ERP, CRM und Lohnabrechnung bringen den Stecker ab Werk mit |
| 9. Dez. 2025 | Die Linux Foundation gründet die Agentic AI Foundation; Anthropic übergibt MCP, Block goose und OpenAI AGENTS.md. Platin-Mitglieder: AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft und OpenAI. Über 10.000 veröffentlichte MCP-Server | Neutrale Governance: Niemand kann den Standard schließen oder mitnehmen |
| 2026 | Welle von MCP-Server-Ankündigungen der Anbieter von Unternehmenssoftware und erste spezifische Sicherheitsleitfäden | Die Frage ist nicht mehr «ob», sondern «mit welchen Rechten» |
Eine Nuance aus derselben Quelle sollte man im Kopf behalten: Gartner erwartet auch, dass über 40 % der Agentic-AI-Projekte bis Ende 2027 abgebrochen werden, wegen Kosten, unklarem Nutzen oder unzureichender Risikokontrollen. MCP macht das Verbinden leichter; es macht die Entscheidung, wofür, nicht leichter.
Was sich für ein mittelständisches Unternehmen wirklich ändert
Der Agent hört auf zu reden und fängt an zu handeln. Bisher hieß KI im Unternehmen: etwas in den Chat kopieren und die Antwort dorthin einfügen, wo sie hingehört; davon handelt von Prompts zu Prozessen. Mit einem Standardstecker fragt der Agent die Daten dort ab, wo sie liegen, und schreibt das Ergebnis dorthin, wo es hingehört. Beispiele je Abteilung:
| Abteilung | Vorher (isolierter Chat) | Mit an die Systeme angebundenem Agenten |
|---|---|---|
| Finanzen | Rechnung einfügen und Daten extrahieren lassen | Der Agent liest die Rechnung, sucht die Bestellung im ERP, vergleicht Beträge und schlägt die Buchung zur Freigabe vor |
| Vertrieb | Kundenzusammenfassung durch Kopieren von E-Mails | Der Agent fragt CRM, letzte Tickets und unterschriebene Verträge ab und bereitet den Termin vor |
| Personal | Dieselbe Urlaubsfrage von Hand beantworten | Der Agent liest Tarifvertrag und Personalakte, antwortet und legt den Antrag im Freigabe-Workflow an |
| Operations | In drei Systemen suchen, wo ein Auftrag steht | Der Agent fragt alle drei ab und liefert den Status mit Quelle je Angabe |
| IT | Eine Individualintegration je KI-Anwendungsfall | Ein Server je System, von allen Agenten wiederverwendet, mit einer Stelle für die Rechteverwaltung |
In jeder Zeile versteckt sich ein gefährliches Verb: schreiben. Das ERP lesen ist das eine; eine Buchung anlegen, eine Bankverbindung ändern oder einen Antrag freigeben das andere. Der Nutzen von MCP liegt in beidem, das Risiko fast ganz im zweiten.
MCP im Vergleich zu API, iPaaS und RPA
MCP ersetzt nichts von dem, was Sie haben; es baut darauf auf. Der Unterschied liegt darin, wer entscheidet, wann die Verbindung genutzt wird:
| Technologie | Was sie verbindet | Wer über die Nutzung entscheidet | Verhalten |
|---|---|---|---|
| API | Ein Programm mit einem System | Die Entwicklerin beim Schreiben des Codes | Deterministisch: immer gleich |
| iPaaS / Integrationen | Systeme untereinander (ERP mit CRM, Lohn mit HR) | Eine Regel: «wenn X, dann Y» | Deterministisch und programmiert |
| RPA | Ein Roboter mit der Oberfläche eines Systems ohne API | Ein Klick-Skript | Deterministisch und fragil bei Oberflächenänderungen |
| MCP | Ein Sprachmodell mit Werkzeugen mehrerer Systeme | Das Modell, von Fall zu Fall, aus dem Kontext | Probabilistisch: entscheidet mit Urteilsvermögen, braucht deshalb Governance |
In einem gesunden Unternehmen koexistieren beide: Integrationen für das, was immer gleich ablaufen muss, und angebundene Agenten für das, was mit Urteilsvermögen gelöst werden muss. Der Fehler ist, das probabilistische Werkzeug dort einzusetzen, wo eine Regel nötig war.
Was MCP nicht löst: Sicherheit und Governance
Ein Agent mit Zugriff auf Ihre Systeme ist in der Praxis ein privilegierter Nutzer, der sehr schnell arbeitet und nie müde wird. Das Protokoll bringt weder Rechte noch Aufsicht noch Protokollierung mit: Das ist Ihre Aufgabe. Die 2025 dokumentierten Vorfälle, zusammengestellt von Checkmarx im Mai 2026, folgen demselben Muster:
Eine Schwachstelle in der KI-Funktion hätte Informationen einer Organisation Nutzern anderer Organisationen offenlegen können. Die Funktion war zwei Wochen abgeschaltet. Lehre: In einem gemeinsam genutzten Dienst ist die Mandantentrennung Teil des Serverdesigns, kein Extra.
In einem öffentlichen Issue versteckte bösartige Anweisungen brachten den Agenten dazu, Daten aus privaten Repositories in einen Pull Request aufzunehmen. Das ist Prompt Injection: Der Agent liest Text von außen und befolgt ihn, als wäre es Ihr Befehl.
Ein als npm-Paket verteilter MCP-Server enthielt eine Hintertür, die jeder gesendeten E-Mail eine versteckte Kopie an eine Adresse des Angreifers hinzufügte. Das ist die Lieferkette: Einen MCP-Server zu installieren heißt, Software mit Zugriff auf Ihre Daten zu installieren.
Dazu kommt Tool Poisoning: Ein bösartiger Server beschreibt seine Werkzeuge mit versteckten Anweisungen, die das Modell befolgt, ohne dass der Nutzer sie sieht. Der Leitfaden der Cloud Security Alliance und die Empfehlungen der Spezifikation selbst stimmen bei den Mindestkontrollen überein:
- Minimale Rechte je Agent und je Nutzer. Der Agent erbt die Rechte der Person, die ihn nutzt, keinen geteilten Administratorzugang.
- Lesen von Schreiben trennen. Werkzeuge, die etwas verändern, werden einzeln und mit Begründung freigeschaltet.
- Menschliche Freigabe vor Aktionen mit Wirkung. Eine Zahlung anlegen, eine Bankverbindung ändern oder einen Antrag genehmigen läuft über eine Person.
- OAuth-Authentifizierung mit Einwilligung je Client, ohne geteilte oder weitergereichte Token zwischen Diensten.
- Protokoll jedes Aufrufs: wer, welches Werkzeug, mit welchen Daten, wann und mit welchem Ergebnis.
- Externe Inhalte als nicht vertrauenswürdig behandeln. Eine E-Mail, ein Dokument oder ein Ticket, das der Agent liest, kann Befehle enthalten; der Agent befolgt sie nicht.
- Inventar der Server und Versionen mit geprüfter Herkunft, wie bei jeder anderen Software.
- Daten in der Europäischen Union und Auftragsverarbeitungsvertrag für jeden Server, der personenbezogene Daten verarbeitet.
Und eine Pflicht, die es schon gibt: Die KI-Verordnung verlangt seit Februar 2025 von jedem, der KI-Systeme betreibt, die KI-Kompetenz des Personals (Artikel 4), und vernünftige Praxis ist ein Inventar der eingesetzten KI-Systeme. Ein per MCP an Ihr ERP angebundener Agent gehört zweifellos dazu. Was das in Deutschland konkret bedeutet, steht in KI-Verordnung: Umsetzung in Deutschland.
In 90 Tagen starten, ohne die Schlüssel aus der Hand zu geben
Der typische Fehler ist, mit der Technik anzufangen: MCP-Server des ERP installieren, Administratorzugang vergeben und schauen, was passiert. Die richtige Reihenfolge ist umgekehrt.
- Wochen 1-2: Inventar. Listen Sie die Systeme, die ein Agent brauchen könnte (ERP, CRM, Dokumentenmanagement, Lohn, E-Mail), und je System, ob es einen MCP-Server des Herstellers gibt, welche Werkzeuge er bereitstellt und welche schreiben.
- Wochen 3-4: ein Prozess, keine Abteilung. Wählen Sie einen Prozess mit viel Abfrage und wenig Schreiben: Vertriebstermine vorbereiten, Personalfragen beantworten, Aufträge lokalisieren. Legen Sie fest, was der Agent lesen darf und was er unter keinen Umständen tun darf.
- Wochen 5-8: der Agent im Prozess. Der Agent schwebt nicht frei in einem Chat; er lebt als Schritt eines Workflows mit Eingabe, Ausgabe, Konfidenzschwelle und menschlicher Freigabe. Ist der Prozess schon modelliert, ist dieser Schritt kurz.
- Wochen 9-12: messen und entscheiden. Durchlaufzeit vorher und nachher, Fehler, menschliche Eingriffe je hundert Durchläufe und ein fester Termin, um zu entscheiden, ob ein Schreibwerkzeug mit Freigabe dazukommt oder Schluss ist.
Und die sieben Fragen an jeden Softwareanbieter, auch an den langjährigen:
- Gibt es einen MCP-Server oder einen Termin dafür, und welche Werkzeuge stellt er bereit?
- Werden Rechte je Nutzer geprüft oder mit einem einzigen Zugang für den ganzen Agenten?
- Werden Lese- und Schreibwerkzeuge unterschieden und getrennt freigeschaltet?
- Wird jeder Aufruf protokolliert, und ist das Protokoll exportierbar?
- Ist eine menschliche Freigabe vor Aktionen mit Wirkung möglich?
- Wo werden die Daten verarbeitet, und mit welchem Auftragsverarbeitungsvertrag?
- Wie wird authentifiziert: OAuth mit Einwilligung je Client oder ein geteiltes Token?
Lautet eine Antwort «wissen wir noch nicht», ist das kein schlechter Anbieter, sondern ein ehrlicher im Oktober 2026. Bedenklich ist, wer alles mit «ja» beantwortet, ohne es zu zeigen.
Wie Dokuflex es löst
In Dokuflex, einer Low-Code-BPM-Plattform mit KI, schwebt der Agent nie frei: Er ist ein Schritt eines Prozesses. Das erledigt die Hälfte der Kontrollliste von oben ab Werk, denn der Prozess hat bereits Eingabe, Ausgabe, Konfidenzschwelle, menschliche Freigabe und Protokoll, und die Agenten erben die Rechte des Nutzers, in dessen Namen sie handeln.
Für die Anbindung an Ihre Systeme nutzt der Agent dieselben Bausteine wie der Rest der Plattform:
- Über 200 native Konnektoren zu ERP, CRM, Lohn und Speicher (SAP, Sage, A3, Holded, Salesforce, HubSpot, Microsoft 365) sowie dokumentierte REST- und GraphQL-APIs für alles Individuelle. Details auf der Seite Integrationen.
- Zugangsdaten in einem verschlüsselten Tresor mit AES-256 und regelmäßiger Rotation, nie in Protokollen oder auf dem Bildschirm: Der Agent sieht keine Passwörter, er sieht Rechte.
- Sprachmodelle und RAG innerhalb der Plattform, mit Daten in der Europäischen Union, wie in LLM und RAG unter der DSGVO beschrieben.
- Revisionsspur für jeden Schritt, menschlich oder KI, mit Wer, Was, Wann und welchen Daten, also genau das, was die MCP-Sicherheitsleitfäden verlangen und was Sie für das Inventar nach der KI-Verordnung brauchen.
Für uns ist MCP eine weitere Art, ein Modell an die Werkzeuge eines Prozesses anzuschließen, willkommen, weil sie Individualintegrationen spart. Was der Agent tun darf, regelt nicht der Stecker: Das bleibt der Prozess.
Häufige Fragen
Wofür steht MCP?+
MCP steht für Model Context Protocol. Es ist ein offener Standard, der festlegt, wie eine KI-Anwendung (der Client) die Werkzeuge, Daten und Anweisungen entdeckt und nutzt, die ein System (der Server) anbietet. Die Idee: Ein Sprachmodell verbindet sich mit ERP, CRM oder Dokumentenmanagement über einen einzigen Standardstecker statt über eine Individualintegration je Modell und System.
Gehört MCP Anthropic?+
Anthropic hat es entwickelt und am 25. November 2024 als offenen Standard veröffentlicht; seit dem 9. Dezember 2025 wird es von der Agentic AI Foundation verwaltet, einem von Anthropic, Block und OpenAI mitgegründeten Fonds unter dem Dach der Linux Foundation, mit Amazon Web Services, Google, Microsoft, Cloudflare und Bloomberg unter den Platin-Mitgliedern. Es ist dasselbe neutrale Governance-Modell wie bei Kubernetes oder Node.js, und es ist der Grund, warum konkurrierende Anbieter es übernehmen.
Brauche ich MCP, um KI in meinen Prozessen zu nutzen?+
Nein. MCP löst ein konkretes Problem: dass ein KI-Agent Ihre Systeme lesen und darin handeln kann, ohne dass jemand jede Verbindung programmiert. Wenn die KI Dokumente klassifizieren, Rechnungsdaten extrahieren oder Antworten innerhalb eines Workflows entwerfen soll, geht das heute schon mit einem in die Prozessplattform integrierten Modell, mit oder ohne MCP. MCP zählt, wenn der Agent mehrere verschiedene Systeme abfragen oder verändern soll und Sie eine Individualintegration je System vermeiden wollen.
Ist es sicher, einen KI-Agenten per MCP an mein ERP anzubinden?+
So sicher wie die Berechtigung, die Sie vergeben, und die Kontrolle, die Sie darum legen. Das Protokoll enthält keine Governance: Ein falsch konfigurierter MCP-Server gibt preis, was er preisgibt, und die 2025 dokumentierten Vorfälle (Abfluss privater Daten über den GitHub-MCP-Server, mandantenübergreifende Offenlegung in einer KI-Funktion von Asana, ein bösartiges npm-Paket, das E-Mails an einen Angreifer weiterleitete) folgen demselben Muster: Der Agent hatte mehr Zugriff als nötig, und niemand prüfte, was er tat. Die Faustregel: Jeder Agent mit Datenzugriff ist ein privilegierter Nutzer, also minimale Rechte, Schreibaktionen mit menschlicher Freigabe und Protokollierung von allem.
Ersetzt MCP Integrationen oder ein iPaaS?+
Nein, es baut darauf auf. Ein iPaaS verbindet Systeme deterministisch miteinander: Wird im CRM ein Auftrag abgeschlossen, entsteht er im ERP, immer gleich. MCP verbindet ein Sprachmodell mit Werkzeugen, und das Modell entscheidet von Fall zu Fall, welches es nutzt. Darunter ruft der MCP-Server meist dieselben APIs auf, die Ihr iPaaS schon verwendet. Im Unternehmen koexistieren beide: Integrationen für das, was immer gleich ablaufen muss, und MCP für das, was ein Agent mit Urteilsvermögen innerhalb eines Prozesses lösen soll, der ihn steuert.
Was ist ein MCP-Server?+
Das Programm, das auf Seiten eines konkreten Systems (ERP, Dokumentenmanagement, Datenbank) in einem Standardformat veröffentlicht, welche Werkzeuge es anbietet (zum Beispiel Kunde suchen oder Auftrag anlegen), welche Ressourcen gelesen werden können und welche Anweisungen es empfiehlt. Jede kompatible KI-Anwendung kann sich verbinden, diese Fähigkeiten entdecken und nutzen. Laut Linux Foundation gab es im Dezember 2025 über 10.000 veröffentlichte MCP-Server.
Was sollte ich meinen Softwareanbieter zu MCP fragen?+
Sieben Dinge: ob er einen MCP-Server anbietet oder plant und welche Werkzeuge er bereitstellt; ob Berechtigungen je Nutzer oder mit einem einzigen Zugang für den ganzen Agenten geprüft werden; ob er Lese- und Schreibwerkzeuge unterscheidet; ob jeder Aufruf mit Wer, Was und Wann protokolliert wird; ob eine menschliche Freigabe vor Aktionen mit Wirkung möglich ist; wo die Daten verarbeitet werden und unter welchem Vertrag; und wie die Authentifizierung läuft, nämlich OAuth mit Einwilligung je Client statt geteilter Token.
Quellen
- Anthropic, Introducing the Model Context Protocol (25. November 2024) und offizielle Spezifikation.
- Linux Foundation, Gründung der Agentic AI Foundation (9. Dezember 2025): Übergabe von MCP, goose und AGENTS.md; Platin-Mitglieder; über 10.000 veröffentlichte MCP-Server.
- Forrester, Predictions 2026 (5. November 2025): 30 % der Anbieter von Unternehmensanwendungen starten MCP-Server; die Hälfte der ERP-Anbieter autonome Governance-Module.
- Gartner (26. August 2025): 40 % der Unternehmensanwendungen enthalten bis Ende 2026 KI-Agenten. Gartner (25. Juni 2025): über 40 % der Agentic-AI-Projekte werden bis Ende 2027 abgebrochen.
- Checkmarx, MCP security: risks, real-world incidents and controls (12. Mai 2026): Vorfälle Asana, GitHub MCP und postmark-mcp.
- Cloud Security Alliance, Agentic MCP security best practices.
- Verordnung (EU) 2024/1689, KI-Verordnung: Artikel 4 (KI-Kompetenz).
Ein Agent an Ihrem ERP, in einem Prozess, der ihn steuert
Bringen Sie einen Prozess mit viel Abfrage und wenig Schreiben mit. In 30 Minuten bauen wir ihn mit einem Agenten auf, der Ihre Systeme liest, zeigen das Protokoll jedes Aufrufs und entscheiden gemeinsam, ob es sich lohnt weiterzumachen. Unverbindlich.