IA · Agents · Intégrations

Qu'est-ce que MCP (Model Context Protocol) et pourquoi il compte pour les processus de votre entreprise

Jusqu'à récemment, un assistant IA en entreprise était une fenêtre de chat : vous colliez le texte, il renvoyait un résumé. Pour qu'il lise votre ERP ou écrive dans votre CRM, quelqu'un devait programmer cette connexion, modèle par modèle et système par système. MCP est le standard qui a transformé cela en une prise.

Ce guide explique ce que c'est sans jargon, pourquoi tous les éditeurs annoncent leur serveur MCP, ce qui change vraiment pour une PME, ce que ça ne règle pas du tout et comment démarrer sans donner les clés de la maison.

Sphère de verre lumineuse reliée par une seule prise à un anneau central d'où partent quatre câbles identiques vers un grand livre, une fiche contact, une pile de documents et une base de données, chacun franchissant une porte ambrée ; en dessous, de vieux câbles gris se désagrègent en poussière
AR
Propriétaire de Dokuflex
Mis à jour : 4 octobre 2026

Pour les directions générales, opérations, DSI et responsables de la transformation numérique de PME et ETI. Guide explicatif avec les sources primaires en lien. Les chiffres des analystes sont les prévisions de leurs auteurs, pas des données Dokuflex.

Réponse directe

MCP (Model Context Protocol) est un standard ouvert, publié par Anthropic en novembre 2024 et confié en décembre 2025 à l'Agentic AI Foundation de la Linux Foundation, qui définit comment un agent IA se connecte à des outils et des données : un seul connecteur au lieu d'une intégration sur mesure pour chaque couple modèle-système. Il existe déjà plus de 10 000 serveurs MCP publiés, et Forrester prévoit que 30 % des éditeurs de logiciels d'entreprise lanceront le leur en 2026.

Ce qu'est MCP, sans jargon

MCP est un accord sur la façon dont deux programmes se parlent : une application d'IA (le chat de votre éditeur, un agent, un assistant dans votre plateforme de processus) et un système qui a quelque chose à offrir (votre ERP, votre CRM, votre GED, une base de données). Le système publie, dans un format standard, trois choses : les outils que l'on peut appeler (« rechercher un client », « créer une commande », « lire le dossier »), les ressources que l'on peut consulter et les instructions qu'il recommande. L'application d'IA se connecte, découvre cette liste et l'utilise. Le programme qui publie s'appelle serveur MCP ; celui qui consomme, client MCP.

La comparaison qui revient le plus souvent est l'USB-C : avant, chaque appareil avait son câble ; aujourd'hui, un seul connecteur sert presque partout. Avant MCP, connecter un modèle de langage à un système était une intégration artisanale à refaire pour chaque modèle et chaque système. Avec MCP, l'éditeur de l'ERP construit un serveur une fois, et toute application compatible peut l'utiliser.

Il faut aussi dire ce que MCP n'est pas, car la confusion est fréquente :

  • Ce n'est pas un modèle d'IA. C'est la façon de connecter des modèles à des choses. Il fonctionne avec les modèles d'Anthropic, d'OpenAI, de Google et d'autres.
  • Ce n'est pas un agent. L'agent est le programme qui décide quoi faire ; MCP est la prise par laquelle il le fait.
  • Ce n'est pas une couche de sécurité ni de gouvernance. Il définit comment les outils sont découverts et appelés ; qui peut appeler quoi, avec quels droits et sous quelle supervision, c'est à vous de le fixer. Nous y reviendrons, car c'est ce qui compte le plus.

Pourquoi on parle de MCP maintenant : la chronologie

MCP est passé de l'annonce au standard de fait en un peu plus d'un an, parce que les grands concurrents ont choisi de ne pas se battre pour le connecteur. La séquence, avec ses sources :

Date Ce qui s'est passé Pourquoi ça compte
25 nov. 2024Anthropic publie MCP comme standard ouvert, avec spécification et SDKLe connecteur naît ; ouvert, chacun peut l'implémenter
2025Les principaux fournisseurs de modèles et outils de développement ajoutent le support client MCPCe n'est plus « le protocole d'un éditeur »
26 août 2025Gartner prévoit que 40 % des applications d'entreprise intégreront des agents IA fin 2026, contre moins de 5 % en 2025Si chaque application a un agent, il faut un standard pour qu'ils parlent au reste
5 nov. 2025Forrester prédit que 30 % des éditeurs d'applications d'entreprise lanceront leur propre serveur MCP en 2026, et que la moitié des éditeurs d'ERP lanceront des modules de gouvernance autonomeVotre ERP, votre CRM et votre paie livreront la prise d'origine
9 déc. 2025La Linux Foundation crée l'Agentic AI Foundation ; Anthropic confie MCP, Block confie goose et OpenAI confie AGENTS.md. Membres platine : AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft et OpenAI. Plus de 10 000 serveurs MCP publiésGouvernance neutre : personne ne peut fermer le standard ni l'emporter
2026Vague d'annonces de serveurs MCP par les éditeurs de logiciels d'entreprise et premiers guides de sécurité dédiésLa question n'est plus « si », mais « avec quels droits »

Une nuance de la même source mérite d'être retenue : Gartner prévoit aussi que plus de 40 % des projets d'IA agentique seront abandonnés d'ici fin 2027 pour cause de coûts, de valeur floue ou de contrôles de risque insuffisants. MCP facilite la connexion ; il ne facilite pas la décision de savoir pour quoi faire.

Ce qui change vraiment pour une PME

Le changement, c'est que l'agent cesse de parler et commence à faire. Jusqu'ici, utiliser l'IA en entreprise consistait à copier quelque chose dans le chat et à coller la réponse là où il fallait ; c'est le sujet de l'article des prompts aux processus. Avec un connecteur standard, l'agent consulte la donnée là où elle vit et écrit le résultat là où il doit aller. Quelques exemples par service :

Service Avant (chat isolé) Avec l'agent connecté aux systèmes
FinanceColler une facture et demander d'en extraire les donnéesL'agent lit la facture, cherche la commande dans l'ERP, compare les montants et propose l'écriture pour validation
VentesDemander un résumé client en copiant des e-mailsL'agent consulte le CRM, les derniers tickets et les contrats signés, et prépare le rendez-vous
RHRépondre à la main à la même question sur les congésL'agent lit la convention et le dossier de la personne, répond et ouvre la demande dans le flux d'approbation
OpérationsChercher dans trois systèmes où est une commandeL'agent interroge les trois et renvoie le statut avec la source de chaque donnée
DSIUne intégration sur mesure par cas d'usage IAUn serveur par système, réutilisé par tous les agents, avec un seul endroit pour contrôler les droits

Remarquez que chaque ligne cache un verbe dangereux : écrire. Lire l'ERP est une chose ; créer une écriture, changer un RIB ou approuver une demande en est une autre. L'utilité de MCP est dans les deux ; le risque, presque tout entier, dans la seconde.

MCP face à l'API, l'iPaaS et la RPA

MCP ne remplace rien de ce que vous avez déjà ; il s'appuie dessus. La différence tient à qui décide quand la connexion est utilisée :

Technologie Ce qu'elle connecte Qui décide de l'utiliser Comportement
APIUn programme avec un systèmeLe développeur, en écrivant le codeDéterministe : toujours pareil
iPaaS / intégrationsDes systèmes entre eux (ERP avec CRM, paie avec RH)Une règle : « quand X, faire Y »Déterministe et programmé
RPAUn robot avec l'écran d'un système sans APIUn script de clicsDéterministe et fragile aux changements d'écran
MCPUn modèle de langage avec les outils de plusieurs systèmesLe modèle, au cas par cas, selon le contexteProbabiliste : il décide avec discernement, d'où le besoin de gouvernance

Dans une entreprise saine, les deux coexistent : les intégrations pour ce qui doit toujours se passer de la même façon, et les agents connectés pour ce qui doit se résoudre avec discernement. L'erreur est d'utiliser l'outil probabiliste là où il fallait une règle.

Ce que MCP ne règle pas : sécurité et gouvernance

Un agent qui accède à vos systèmes est, en pratique, un utilisateur privilégié qui travaille très vite et ne se fatigue jamais. Le protocole n'apporte ni droits, ni supervision, ni journalisation : c'est à vous. Les incidents documentés en 2025, compilés par Checkmarx en mai 2026, répètent le même schéma :

Asana, avril 2025

Une vulnérabilité de sa fonction IA aurait pu exposer les informations d'une organisation à des utilisateurs d'autres organisations. La fonction est restée hors ligne deux semaines. Leçon : dans un service partagé, l'isolation entre clients fait partie de la conception du serveur, pas d'une option.

Serveur MCP de GitHub, mai 2025

Des instructions malveillantes cachées dans un ticket public ont amené l'agent à inclure des données de dépôts privés dans une pull request. C'est l'injection d'instructions : l'agent lit un texte venu de l'extérieur et lui obéit comme si c'était votre ordre.

Paquet postmark-mcp, septembre 2025

Un serveur MCP distribué comme paquet npm contenait une porte dérobée qui ajoutait une copie cachée à chaque e-mail envoyé, vers une adresse de l'attaquant. C'est la chaîne d'approvisionnement : installer un serveur MCP, c'est installer un logiciel qui accède à vos données.

S'y ajoute l'empoisonnement d'outils : un serveur malveillant décrit ses outils avec des instructions cachées que le modèle suit sans que l'utilisateur les voie. Le guide de bonnes pratiques de la Cloud Security Alliance et les recommandations de la spécification elle-même convergent sur les contrôles minimaux :

  1. Droits minimaux par agent et par utilisateur. L'agent hérite des droits de la personne qui l'utilise, pas d'un identifiant administrateur partagé.
  2. Séparer lecture et écriture. Les outils qui modifient des choses sont activés un par un, avec justification.
  3. Validation humaine avant les actions à effet. Créer un paiement, changer un RIB ou approuver une demande passe par une personne.
  4. Authentification OAuth avec consentement par client, sans jetons partagés ni transmis entre services.
  5. Journalisation de chaque appel : qui, quel outil, avec quelles données, quand et avec quel résultat.
  6. Traiter le contenu externe comme non fiable. Un e-mail, un document ou un ticket que l'agent lit peut contenir des ordres ; l'agent ne leur obéit pas.
  7. Inventaire des serveurs et des versions, à l'origine vérifiée, comme pour tout autre logiciel.
  8. Données dans l'Union européenne et contrat de sous-traitance pour chaque serveur qui traite des données personnelles.

Et une obligation qui existe déjà : le règlement européen sur l'IA exige depuis février 2025 que quiconque déploie des systèmes d'IA assure la maîtrise de l'IA par son personnel (article 4), et la pratique raisonnable est de tenir un inventaire des systèmes d'IA en usage. Un agent connecté à votre ERP via MCP en fait assurément partie. Sur le volet français, voir CNIL, IA et RGPD dans l'automatisation des processus.

Démarrer en 90 jours sans donner les clés

L'erreur classique est de commencer par la technologie : installer le serveur MCP de l'ERP, lui donner un identifiant administrateur et voir ce qui se passe. Le bon ordre est l'inverse.

  1. Semaines 1-2 : inventaire. Listez les systèmes dont un agent pourrait avoir besoin (ERP, CRM, GED, paie, messagerie) et, pour chacun, s'il existe un serveur MCP de l'éditeur, quels outils il expose et lesquels écrivent.
  2. Semaines 3-4 : un processus, pas un service. Choisissez un processus avec beaucoup de consultation et peu d'écriture : préparer des rendez-vous commerciaux, répondre aux questions RH, localiser des commandes. Définissez ce que l'agent peut lire et ce qu'il ne doit faire sous aucun prétexte.
  3. Semaines 5-8 : l'agent dans le processus. L'agent ne flotte pas dans un chat ; il vit comme une étape d'un flux avec une entrée, une sortie, un seuil de confiance et une validation humaine. Si le processus est déjà modélisé, cette étape est courte.
  4. Semaines 9-12 : mesurer et décider. Temps de cycle avant et après, erreurs, interventions humaines pour cent exécutions, et une date fixe pour décider d'étendre à un outil d'écriture, avec validation, ou d'arrêter.

Et les sept questions à poser à tout éditeur, y compris celui de toujours :

  • Avez-vous un serveur MCP, ou une date pour l'avoir, et quels outils expose-t-il ?
  • Les droits sont-ils évalués par utilisateur, ou avec un identifiant unique pour tout l'agent ?
  • Distinguez-vous outils de lecture et d'écriture, activables séparément ?
  • Chaque appel est-il journalisé, et le journal est-il exportable ?
  • Permet-il une validation humaine avant les actions à effet ?
  • Où les données sont-elles traitées, et avec quel contrat de sous-traitance ?
  • Comment s'authentifie-t-il : OAuth avec consentement par client, ou un jeton partagé ?

Si une réponse est « on ne sait pas encore », ce n'est pas un mauvais éditeur ; c'est un éditeur honnête en octobre 2026. L'inquiétant est celui qui répond « oui à tout » sans le montrer.

Comment Dokuflex le résout

Dans Dokuflex, plateforme BPM low-code avec IA, l'agent ne flotte jamais : c'est une étape d'un processus. Cela règle d'origine la moitié de la liste de contrôles ci-dessus, parce que le processus a déjà une entrée, une sortie, un seuil de confiance, une validation humaine et un journal, et que les agents héritent des droits de l'utilisateur au nom duquel ils agissent.

Pour se connecter à vos systèmes, l'agent utilise les mêmes briques que le reste de la plateforme :

  • Plus de 200 connecteurs natifs vers ERP, CRM, paie et stockage (SAP, Sage, A3, Holded, Salesforce, HubSpot, Microsoft 365) et des API REST et GraphQL documentées pour le sur-mesure. Les détails sont sur la page intégrations.
  • Identifiants dans un coffre chiffré en AES-256 avec rotation périodique, jamais affichés dans les journaux ni à l'écran : l'agent ne voit pas de mots de passe, il voit des droits.
  • Modèles de langage et RAG dans la plateforme, avec les données dans l'Union européenne, comme expliqué dans LLM et RAG sous le RGPD.
  • Audit de chaque étape, humaine ou IA, avec qui, quoi, quand et avec quelles données, exactement ce que demandent les guides de sécurité MCP et ce dont vous aurez besoin pour l'inventaire du règlement sur l'IA.

Pour nous, MCP est une façon de plus de brancher un modèle sur les outils d'un processus, bienvenue parce qu'elle économise des intégrations sur mesure. Ce qui gouverne ce que l'agent peut faire ne change pas avec le connecteur : c'est toujours le processus.

Questions fréquentes

Que signifie MCP ?+

MCP signifie Model Context Protocol, protocole de contexte de modèle. C'est un standard ouvert qui définit comment une application d'IA (le client) découvre et utilise les outils, les données et les instructions proposés par un système (le serveur). L'idée : un modèle de langage se connecte à un ERP, un CRM ou une GED par un seul connecteur standard au lieu d'une intégration sur mesure pour chaque couple modèle-système.

MCP appartient-il à Anthropic ?+

Anthropic l'a créé et publié comme standard ouvert le 25 novembre 2024, mais depuis le 9 décembre 2025 il est gouverné par l'Agentic AI Foundation, un fonds dirigé de la Linux Foundation cofondé par Anthropic, Block et OpenAI, avec Amazon Web Services, Google, Microsoft, Cloudflare et Bloomberg parmi ses membres platine. C'est le même modèle de gouvernance neutre que celui de Kubernetes ou de Node.js, et c'est ce qui permet à des éditeurs concurrents de l'adopter.

Ai-je besoin de MCP pour utiliser l'IA dans mes processus ?+

Non. MCP résout un problème précis : permettre à un agent IA de lire vos systèmes et d'y agir sans que quelqu'un programme chaque connexion. Si vous avez besoin que l'IA classe des documents, extraie les données de factures ou rédige des réponses dans un workflow, cela se fait déjà aujourd'hui avec un modèle intégré à la plateforme de processus, avec ou sans MCP. MCP compte quand vous voulez que l'agent interroge ou modifie plusieurs systèmes différents et que vous voulez éviter une intégration sur mesure pour chacun.

Est-il sûr de connecter un agent IA à mon ERP via MCP ?+

Aussi sûr que les droits que vous lui donnez et les contrôles que vous mettez autour. Le protocole n'inclut aucune gouvernance : un serveur MCP mal configuré expose ce qu'il expose, et les incidents documentés en 2025 (fuite de données privées via le serveur MCP de GitHub, exposition entre clients dans une fonction IA d'Asana, un paquet npm malveillant qui transférait les e-mails à un attaquant) suivent le même schéma : l'agent avait accès à plus que nécessaire et personne ne vérifiait ce qu'il faisait. La règle pratique : traiter chaque agent ayant accès aux données comme un utilisateur privilégié, droits minimaux, actions d'écriture avec validation humaine et journalisation de tout.

MCP remplace-t-il les intégrations ou l'iPaaS ?+

Non, il s'appuie dessus. Un iPaaS connecte des systèmes entre eux de façon déterministe : quand une affaire se conclut dans le CRM, elle est créée dans l'ERP, toujours de la même façon. MCP connecte un modèle de langage à des outils, et le modèle décide au cas par cas lequel utiliser. En dessous, le serveur MCP appelle généralement les mêmes API que votre iPaaS. En entreprise, les deux coexistent : les intégrations pour ce qui doit toujours se passer pareil, MCP pour ce qu'un agent doit résoudre avec discernement dans un processus qui le gouverne.

Qu'est-ce qu'un serveur MCP ?+

C'est le programme qui, du côté d'un système précis (votre ERP, votre GED, une base de données), publie dans un format standard les outils qu'il propose (par exemple rechercher un client ou créer une commande), les ressources consultables et les instructions qu'il recommande. Toute application d'IA compatible peut s'y connecter, découvrir ces capacités et les utiliser. Selon la Linux Foundation, il existait plus de 10 000 serveurs MCP publiés en décembre 2025.

Que demander à mon éditeur de logiciel au sujet de MCP ?+

Sept choses : s'il propose ou prévoit un serveur MCP et quels outils il expose ; si les droits sont évalués par utilisateur ou avec un identifiant unique pour tout l'agent ; s'il distingue les outils de lecture et d'écriture ; s'il journalise chaque appel avec qui, quoi et quand ; s'il permet une validation humaine avant les actions à effet ; où les données sont traitées et sous quel contrat ; et comment il gère l'authentification, qui doit être OAuth avec consentement par client et non des jetons partagés.

Sources

Prochaine étape

Un agent connecté à votre ERP, dans un processus qui le gouverne

Apportez un processus avec beaucoup de consultation et peu d'écriture. En 30 minutes, nous le montons avec un agent qui lit vos systèmes, nous vous montrons le journal de chaque appel et nous décidons ensemble si ça vaut la peine de continuer. Sans engagement.