MCP (Model Context Protocol) est un standard ouvert, publié par Anthropic en novembre 2024 et confié en décembre 2025 à l'Agentic AI Foundation de la Linux Foundation, qui définit comment un agent IA se connecte à des outils et des données : un seul connecteur au lieu d'une intégration sur mesure pour chaque couple modèle-système. Il existe déjà plus de 10 000 serveurs MCP publiés, et Forrester prévoit que 30 % des éditeurs de logiciels d'entreprise lanceront le leur en 2026.
Ce qu'est MCP, sans jargon
MCP est un accord sur la façon dont deux programmes se parlent : une application d'IA (le chat de votre éditeur, un agent, un assistant dans votre plateforme de processus) et un système qui a quelque chose à offrir (votre ERP, votre CRM, votre GED, une base de données). Le système publie, dans un format standard, trois choses : les outils que l'on peut appeler (« rechercher un client », « créer une commande », « lire le dossier »), les ressources que l'on peut consulter et les instructions qu'il recommande. L'application d'IA se connecte, découvre cette liste et l'utilise. Le programme qui publie s'appelle serveur MCP ; celui qui consomme, client MCP.
La comparaison qui revient le plus souvent est l'USB-C : avant, chaque appareil avait son câble ; aujourd'hui, un seul connecteur sert presque partout. Avant MCP, connecter un modèle de langage à un système était une intégration artisanale à refaire pour chaque modèle et chaque système. Avec MCP, l'éditeur de l'ERP construit un serveur une fois, et toute application compatible peut l'utiliser.
Il faut aussi dire ce que MCP n'est pas, car la confusion est fréquente :
- Ce n'est pas un modèle d'IA. C'est la façon de connecter des modèles à des choses. Il fonctionne avec les modèles d'Anthropic, d'OpenAI, de Google et d'autres.
- Ce n'est pas un agent. L'agent est le programme qui décide quoi faire ; MCP est la prise par laquelle il le fait.
- Ce n'est pas une couche de sécurité ni de gouvernance. Il définit comment les outils sont découverts et appelés ; qui peut appeler quoi, avec quels droits et sous quelle supervision, c'est à vous de le fixer. Nous y reviendrons, car c'est ce qui compte le plus.
Pourquoi on parle de MCP maintenant : la chronologie
MCP est passé de l'annonce au standard de fait en un peu plus d'un an, parce que les grands concurrents ont choisi de ne pas se battre pour le connecteur. La séquence, avec ses sources :
| Date | Ce qui s'est passé | Pourquoi ça compte |
|---|---|---|
| 25 nov. 2024 | Anthropic publie MCP comme standard ouvert, avec spécification et SDK | Le connecteur naît ; ouvert, chacun peut l'implémenter |
| 2025 | Les principaux fournisseurs de modèles et outils de développement ajoutent le support client MCP | Ce n'est plus « le protocole d'un éditeur » |
| 26 août 2025 | Gartner prévoit que 40 % des applications d'entreprise intégreront des agents IA fin 2026, contre moins de 5 % en 2025 | Si chaque application a un agent, il faut un standard pour qu'ils parlent au reste |
| 5 nov. 2025 | Forrester prédit que 30 % des éditeurs d'applications d'entreprise lanceront leur propre serveur MCP en 2026, et que la moitié des éditeurs d'ERP lanceront des modules de gouvernance autonome | Votre ERP, votre CRM et votre paie livreront la prise d'origine |
| 9 déc. 2025 | La Linux Foundation crée l'Agentic AI Foundation ; Anthropic confie MCP, Block confie goose et OpenAI confie AGENTS.md. Membres platine : AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft et OpenAI. Plus de 10 000 serveurs MCP publiés | Gouvernance neutre : personne ne peut fermer le standard ni l'emporter |
| 2026 | Vague d'annonces de serveurs MCP par les éditeurs de logiciels d'entreprise et premiers guides de sécurité dédiés | La question n'est plus « si », mais « avec quels droits » |
Une nuance de la même source mérite d'être retenue : Gartner prévoit aussi que plus de 40 % des projets d'IA agentique seront abandonnés d'ici fin 2027 pour cause de coûts, de valeur floue ou de contrôles de risque insuffisants. MCP facilite la connexion ; il ne facilite pas la décision de savoir pour quoi faire.
Ce qui change vraiment pour une PME
Le changement, c'est que l'agent cesse de parler et commence à faire. Jusqu'ici, utiliser l'IA en entreprise consistait à copier quelque chose dans le chat et à coller la réponse là où il fallait ; c'est le sujet de l'article des prompts aux processus. Avec un connecteur standard, l'agent consulte la donnée là où elle vit et écrit le résultat là où il doit aller. Quelques exemples par service :
| Service | Avant (chat isolé) | Avec l'agent connecté aux systèmes |
|---|---|---|
| Finance | Coller une facture et demander d'en extraire les données | L'agent lit la facture, cherche la commande dans l'ERP, compare les montants et propose l'écriture pour validation |
| Ventes | Demander un résumé client en copiant des e-mails | L'agent consulte le CRM, les derniers tickets et les contrats signés, et prépare le rendez-vous |
| RH | Répondre à la main à la même question sur les congés | L'agent lit la convention et le dossier de la personne, répond et ouvre la demande dans le flux d'approbation |
| Opérations | Chercher dans trois systèmes où est une commande | L'agent interroge les trois et renvoie le statut avec la source de chaque donnée |
| DSI | Une intégration sur mesure par cas d'usage IA | Un serveur par système, réutilisé par tous les agents, avec un seul endroit pour contrôler les droits |
Remarquez que chaque ligne cache un verbe dangereux : écrire. Lire l'ERP est une chose ; créer une écriture, changer un RIB ou approuver une demande en est une autre. L'utilité de MCP est dans les deux ; le risque, presque tout entier, dans la seconde.
MCP face à l'API, l'iPaaS et la RPA
MCP ne remplace rien de ce que vous avez déjà ; il s'appuie dessus. La différence tient à qui décide quand la connexion est utilisée :
| Technologie | Ce qu'elle connecte | Qui décide de l'utiliser | Comportement |
|---|---|---|---|
| API | Un programme avec un système | Le développeur, en écrivant le code | Déterministe : toujours pareil |
| iPaaS / intégrations | Des systèmes entre eux (ERP avec CRM, paie avec RH) | Une règle : « quand X, faire Y » | Déterministe et programmé |
| RPA | Un robot avec l'écran d'un système sans API | Un script de clics | Déterministe et fragile aux changements d'écran |
| MCP | Un modèle de langage avec les outils de plusieurs systèmes | Le modèle, au cas par cas, selon le contexte | Probabiliste : il décide avec discernement, d'où le besoin de gouvernance |
Dans une entreprise saine, les deux coexistent : les intégrations pour ce qui doit toujours se passer de la même façon, et les agents connectés pour ce qui doit se résoudre avec discernement. L'erreur est d'utiliser l'outil probabiliste là où il fallait une règle.
Ce que MCP ne règle pas : sécurité et gouvernance
Un agent qui accède à vos systèmes est, en pratique, un utilisateur privilégié qui travaille très vite et ne se fatigue jamais. Le protocole n'apporte ni droits, ni supervision, ni journalisation : c'est à vous. Les incidents documentés en 2025, compilés par Checkmarx en mai 2026, répètent le même schéma :
Une vulnérabilité de sa fonction IA aurait pu exposer les informations d'une organisation à des utilisateurs d'autres organisations. La fonction est restée hors ligne deux semaines. Leçon : dans un service partagé, l'isolation entre clients fait partie de la conception du serveur, pas d'une option.
Des instructions malveillantes cachées dans un ticket public ont amené l'agent à inclure des données de dépôts privés dans une pull request. C'est l'injection d'instructions : l'agent lit un texte venu de l'extérieur et lui obéit comme si c'était votre ordre.
Un serveur MCP distribué comme paquet npm contenait une porte dérobée qui ajoutait une copie cachée à chaque e-mail envoyé, vers une adresse de l'attaquant. C'est la chaîne d'approvisionnement : installer un serveur MCP, c'est installer un logiciel qui accède à vos données.
S'y ajoute l'empoisonnement d'outils : un serveur malveillant décrit ses outils avec des instructions cachées que le modèle suit sans que l'utilisateur les voie. Le guide de bonnes pratiques de la Cloud Security Alliance et les recommandations de la spécification elle-même convergent sur les contrôles minimaux :
- Droits minimaux par agent et par utilisateur. L'agent hérite des droits de la personne qui l'utilise, pas d'un identifiant administrateur partagé.
- Séparer lecture et écriture. Les outils qui modifient des choses sont activés un par un, avec justification.
- Validation humaine avant les actions à effet. Créer un paiement, changer un RIB ou approuver une demande passe par une personne.
- Authentification OAuth avec consentement par client, sans jetons partagés ni transmis entre services.
- Journalisation de chaque appel : qui, quel outil, avec quelles données, quand et avec quel résultat.
- Traiter le contenu externe comme non fiable. Un e-mail, un document ou un ticket que l'agent lit peut contenir des ordres ; l'agent ne leur obéit pas.
- Inventaire des serveurs et des versions, à l'origine vérifiée, comme pour tout autre logiciel.
- Données dans l'Union européenne et contrat de sous-traitance pour chaque serveur qui traite des données personnelles.
Et une obligation qui existe déjà : le règlement européen sur l'IA exige depuis février 2025 que quiconque déploie des systèmes d'IA assure la maîtrise de l'IA par son personnel (article 4), et la pratique raisonnable est de tenir un inventaire des systèmes d'IA en usage. Un agent connecté à votre ERP via MCP en fait assurément partie. Sur le volet français, voir CNIL, IA et RGPD dans l'automatisation des processus.
Comment Dokuflex le résout
Dans Dokuflex, plateforme BPM low-code avec IA, l'agent ne flotte jamais : c'est une étape d'un processus. Cela règle d'origine la moitié de la liste de contrôles ci-dessus, parce que le processus a déjà une entrée, une sortie, un seuil de confiance, une validation humaine et un journal, et que les agents héritent des droits de l'utilisateur au nom duquel ils agissent.
Pour se connecter à vos systèmes, l'agent utilise les mêmes briques que le reste de la plateforme :
- Plus de 200 connecteurs natifs vers ERP, CRM, paie et stockage (SAP, Sage, A3, Holded, Salesforce, HubSpot, Microsoft 365) et des API REST et GraphQL documentées pour le sur-mesure. Les détails sont sur la page intégrations.
- Identifiants dans un coffre chiffré en AES-256 avec rotation périodique, jamais affichés dans les journaux ni à l'écran : l'agent ne voit pas de mots de passe, il voit des droits.
- Modèles de langage et RAG dans la plateforme, avec les données dans l'Union européenne, comme expliqué dans LLM et RAG sous le RGPD.
- Audit de chaque étape, humaine ou IA, avec qui, quoi, quand et avec quelles données, exactement ce que demandent les guides de sécurité MCP et ce dont vous aurez besoin pour l'inventaire du règlement sur l'IA.
Pour nous, MCP est une façon de plus de brancher un modèle sur les outils d'un processus, bienvenue parce qu'elle économise des intégrations sur mesure. Ce qui gouverne ce que l'agent peut faire ne change pas avec le connecteur : c'est toujours le processus.
Questions fréquentes
Que signifie MCP ?+
MCP signifie Model Context Protocol, protocole de contexte de modèle. C'est un standard ouvert qui définit comment une application d'IA (le client) découvre et utilise les outils, les données et les instructions proposés par un système (le serveur). L'idée : un modèle de langage se connecte à un ERP, un CRM ou une GED par un seul connecteur standard au lieu d'une intégration sur mesure pour chaque couple modèle-système.
MCP appartient-il à Anthropic ?+
Anthropic l'a créé et publié comme standard ouvert le 25 novembre 2024, mais depuis le 9 décembre 2025 il est gouverné par l'Agentic AI Foundation, un fonds dirigé de la Linux Foundation cofondé par Anthropic, Block et OpenAI, avec Amazon Web Services, Google, Microsoft, Cloudflare et Bloomberg parmi ses membres platine. C'est le même modèle de gouvernance neutre que celui de Kubernetes ou de Node.js, et c'est ce qui permet à des éditeurs concurrents de l'adopter.
Ai-je besoin de MCP pour utiliser l'IA dans mes processus ?+
Non. MCP résout un problème précis : permettre à un agent IA de lire vos systèmes et d'y agir sans que quelqu'un programme chaque connexion. Si vous avez besoin que l'IA classe des documents, extraie les données de factures ou rédige des réponses dans un workflow, cela se fait déjà aujourd'hui avec un modèle intégré à la plateforme de processus, avec ou sans MCP. MCP compte quand vous voulez que l'agent interroge ou modifie plusieurs systèmes différents et que vous voulez éviter une intégration sur mesure pour chacun.
Est-il sûr de connecter un agent IA à mon ERP via MCP ?+
Aussi sûr que les droits que vous lui donnez et les contrôles que vous mettez autour. Le protocole n'inclut aucune gouvernance : un serveur MCP mal configuré expose ce qu'il expose, et les incidents documentés en 2025 (fuite de données privées via le serveur MCP de GitHub, exposition entre clients dans une fonction IA d'Asana, un paquet npm malveillant qui transférait les e-mails à un attaquant) suivent le même schéma : l'agent avait accès à plus que nécessaire et personne ne vérifiait ce qu'il faisait. La règle pratique : traiter chaque agent ayant accès aux données comme un utilisateur privilégié, droits minimaux, actions d'écriture avec validation humaine et journalisation de tout.
MCP remplace-t-il les intégrations ou l'iPaaS ?+
Non, il s'appuie dessus. Un iPaaS connecte des systèmes entre eux de façon déterministe : quand une affaire se conclut dans le CRM, elle est créée dans l'ERP, toujours de la même façon. MCP connecte un modèle de langage à des outils, et le modèle décide au cas par cas lequel utiliser. En dessous, le serveur MCP appelle généralement les mêmes API que votre iPaaS. En entreprise, les deux coexistent : les intégrations pour ce qui doit toujours se passer pareil, MCP pour ce qu'un agent doit résoudre avec discernement dans un processus qui le gouverne.
Qu'est-ce qu'un serveur MCP ?+
C'est le programme qui, du côté d'un système précis (votre ERP, votre GED, une base de données), publie dans un format standard les outils qu'il propose (par exemple rechercher un client ou créer une commande), les ressources consultables et les instructions qu'il recommande. Toute application d'IA compatible peut s'y connecter, découvrir ces capacités et les utiliser. Selon la Linux Foundation, il existait plus de 10 000 serveurs MCP publiés en décembre 2025.
Que demander à mon éditeur de logiciel au sujet de MCP ?+
Sept choses : s'il propose ou prévoit un serveur MCP et quels outils il expose ; si les droits sont évalués par utilisateur ou avec un identifiant unique pour tout l'agent ; s'il distingue les outils de lecture et d'écriture ; s'il journalise chaque appel avec qui, quoi et quand ; s'il permet une validation humaine avant les actions à effet ; où les données sont traitées et sous quel contrat ; et comment il gère l'authentification, qui doit être OAuth avec consentement par client et non des jetons partagés.
Sources
- Anthropic, Introducing the Model Context Protocol (25 novembre 2024) et spécification officielle.
- Linux Foundation, création de l'Agentic AI Foundation (9 décembre 2025) : contribution de MCP, goose et AGENTS.md ; membres platine ; plus de 10 000 serveurs MCP publiés.
- Forrester, Predictions 2026 (5 novembre 2025) : 30 % des éditeurs d'applications d'entreprise lanceront un serveur MCP ; la moitié des éditeurs d'ERP lanceront des modules de gouvernance autonome.
- Gartner (26 août 2025) : 40 % des applications d'entreprise intégreront des agents IA fin 2026. Gartner (25 juin 2025) : plus de 40 % des projets d'IA agentique abandonnés d'ici fin 2027.
- Checkmarx, MCP security: risks, real-world incidents and controls (12 mai 2026) : incidents Asana, GitHub MCP et postmark-mcp.
- Cloud Security Alliance, Agentic MCP security best practices.
- Règlement (UE) 2024/1689, règlement sur l'intelligence artificielle : article 4 (maîtrise de l'IA).
Un agent connecté à votre ERP, dans un processus qui le gouverne
Apportez un processus avec beaucoup de consultation et peu d'écriture. En 30 minutes, nous le montons avec un agent qui lit vos systèmes, nous vous montrons le journal de chaque appel et nous décidons ensemble si ça vaut la peine de continuer. Sans engagement.
Démarrer en 90 jours sans donner les clés
L'erreur classique est de commencer par la technologie : installer le serveur MCP de l'ERP, lui donner un identifiant administrateur et voir ce qui se passe. Le bon ordre est l'inverse.
Et les sept questions à poser à tout éditeur, y compris celui de toujours :
Si une réponse est « on ne sait pas encore », ce n'est pas un mauvais éditeur ; c'est un éditeur honnête en octobre 2026. L'inquiétant est celui qui répond « oui à tout » sans le montrer.