IA · Agenti · Integrazioni

Cos'è MCP (Model Context Protocol) e perché conta per i processi della tua azienda

Fino a poco fa un assistente IA in azienda era una finestra di chat: tu incollavi il testo, lui restituiva un riassunto. Perché leggesse il tuo ERP o scrivesse nel tuo CRM, qualcuno doveva programmare quella connessione, modello per modello e sistema per sistema. MCP è lo standard che ha trasformato tutto questo in una spina.

Questa guida spiega cos'è senza gergo, perché tutti i fornitori stanno annunciando il loro server MCP, cosa cambia davvero per una PMI, cosa non risolve affatto e come iniziare senza consegnare le chiavi di casa.

Sfera di vetro luminosa collegata da un'unica spina a un anello centrale da cui partono quattro cavi identici verso un libro mastro, una scheda contatto, una pila di documenti e un database, ciascuno attraverso un varco ambrato; sotto, vecchi cavi grigi si dissolvono in polvere
AR
Titolare di Dokuflex
Aggiornato: 4 ottobre 2026

Per direzione generale, operations, IT e responsabili della digitalizzazione di PMI e medie imprese. Guida esplicativa con le fonti primarie collegate. Le cifre degli analisti sono previsioni dei loro autori, non dati Dokuflex.

Risposta diretta

MCP (Model Context Protocol) è uno standard aperto, pubblicato da Anthropic nel novembre 2024 e ceduto nel dicembre 2025 all'Agentic AI Foundation della Linux Foundation, che definisce come un agente IA si collega a strumenti e dati: un unico connettore invece di un'integrazione su misura per ogni coppia modello-sistema. Esistono già più di 10.000 server MCP pubblicati, e Forrester prevede che il 30 % dei fornitori di software aziendale lanci il proprio nel 2026.

Cos'è MCP, spiegato senza gergo

MCP è un accordo su come si parlano due programmi: un'applicazione di IA (la chat del tuo fornitore, un agente, un assistente dentro la tua piattaforma di processi) e un sistema che ha qualcosa da offrire (il tuo ERP, il tuo CRM, la tua gestione documentale, un database). Il sistema pubblica, in un formato standard, tre cose: gli strumenti che si possono invocare («cerca cliente», «crea ordine», «leggi la pratica»), le risorse consultabili e le istruzioni che consiglia. L'applicazione di IA si collega, scopre quell'elenco e lo usa. Il programma che pubblica si chiama server MCP; quello che consuma, client MCP.

Il paragone più ricorrente è l'USB-C: prima ogni dispositivo aveva il suo cavo; ora un solo connettore serve quasi per tutto. Prima di MCP, collegare un modello linguistico a un sistema era un'integrazione artigianale da ripetere per ogni modello e ogni sistema. Con MCP, il produttore dell'ERP costruisce un server una volta e qualsiasi applicazione compatibile può usarlo.

Conviene anche dire cosa MCP non è, perché la confusione è frequente:

  • Non è un modello di IA. È il modo di collegare i modelli alle cose. Funziona con i modelli di Anthropic, OpenAI, Google e altri.
  • Non è un agente. L'agente è il programma che decide cosa fare; MCP è la presa attraverso cui lo fa.
  • Non è uno strato di sicurezza né di governance. Definisce come si scoprono e si chiamano gli strumenti; chi può chiamare cosa, con quali permessi e con quale supervisione lo devi stabilire tu. Ci torneremo, perché è ciò che conta di più.

Perché si parla di MCP adesso: la cronologia

MCP è passato da annuncio a standard di fatto in poco più di un anno, e lo ha fatto perché i grandi concorrenti hanno deciso di non litigare sul connettore. La sequenza, con le fonti:

Data Cosa è successo Perché conta
25 nov 2024Anthropic pubblica MCP come standard aperto, con specifica e SDKNasce il connettore; essendo aperto, chiunque può implementarlo
2025I principali fornitori di modelli e strumenti di sviluppo aggiungono il supporto client MCPSmette di essere «il protocollo di un fornitore»
26 ago 2025Gartner prevede che il 40 % delle applicazioni aziendali includa agenti IA entro fine 2026, da meno del 5 % nel 2025Se ogni applicazione ha un agente, serve uno standard perché parlino con il resto
5 nov 2025Forrester prevede che il 30 % dei fornitori di applicazioni aziendali lanci un proprio server MCP nel 2026, e che metà dei fornitori di ERP lanci moduli di governance autonomaERP, CRM e paghe arriveranno con la presa di serie
9 dic 2025La Linux Foundation costituisce l'Agentic AI Foundation; Anthropic cede MCP, Block cede goose e OpenAI cede AGENTS.md. Membri platinum: AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft e OpenAI. Oltre 10.000 server MCP pubblicatiGovernance neutrale: nessuno può chiudere lo standard o portarselo via
2026Ondata di annunci di server MCP da parte dei fornitori di software aziendale e prime guide di sicurezza dedicateLa domanda non è più «se», ma «con quali permessi»

Una sfumatura dalla stessa fonte va tenuta a mente: Gartner prevede anche che oltre il 40 % dei progetti di IA agentica venga cancellato entro fine 2027 per costi, valore poco chiaro o controlli del rischio insufficienti. MCP rende più facile collegare; non rende più facile decidere a cosa serve.

Cosa cambia davvero per una PMI

Il cambiamento è che l'agente smette di parlare e inizia a fare. Finora usare l'IA in azienda significava copiare qualcosa nella chat e incollare la risposta dove serviva; ne parla l'articolo dai prompt ai processi. Con un connettore standard, l'agente consulta il dato dove vive e scrive il risultato dove deve andare. Alcuni esempi per reparto:

Reparto Prima (chat isolata) Con l'agente collegato ai sistemi
FinanzaIncollare una fattura e chiedere di estrarre i datiL'agente legge la fattura, cerca l'ordine nell'ERP, confronta gli importi e propone la registrazione perché qualcuno la approvi
VenditeChiedere un riassunto del cliente copiando emailL'agente consulta il CRM, gli ultimi ticket e i contratti firmati, e prepara la riunione
HRRispondere a mano alla stessa domanda sui permessiL'agente legge il contratto collettivo e il fascicolo della persona, risponde e apre la richiesta nel flusso di approvazione
OperationsCercare in tre sistemi dov'è un ordineL'agente li interroga tutti e tre e restituisce lo stato con la fonte di ogni dato
ITUn'integrazione su misura per ogni caso d'uso IAUn server per sistema, riutilizzato da tutti gli agenti, con un unico punto per controllare i permessi

Nota che in tutte le righe si nasconde un verbo pericoloso: scrivere. Leggere l'ERP è una cosa; creare una registrazione, cambiare un IBAN o approvare una richiesta è un'altra. L'utilità di MCP sta in entrambe; il rischio, quasi tutto, nella seconda.

MCP rispetto ad API, iPaaS e RPA

MCP non sostituisce nulla di ciò che hai già; si appoggia a esso. La differenza sta in chi decide quando usare la connessione:

Tecnologia Cosa collega Chi decide di usarla Comportamento
APIUn programma con un sistemaLo sviluppatore, scrivendo il codiceDeterministico: sempre uguale
iPaaS / integrazioniSistemi tra loro (ERP con CRM, paghe con HR)Una regola: «quando succede X, fai Y»Deterministico e programmato
RPAUn robot con la schermata di un sistema senza APIUno script di clicDeterministico e fragile ai cambi di schermata
MCPUn modello linguistico con strumenti di più sistemiIl modello, caso per caso, in base al contestoProbabilistico: decide con criterio, e per questo ha bisogno di governance

In un'azienda sana convivono: le integrazioni per ciò che deve avvenire sempre uguale, e gli agenti collegati per ciò che va risolto con criterio. L'errore è usare lo strumento probabilistico dove serviva una regola.

Cosa MCP non risolve: sicurezza e governance

Un agente con accesso ai tuoi sistemi è, in pratica, un utente privilegiato che lavora molto in fretta e non si stanca. Il protocollo non porta permessi, né supervisione, né registro: quello è compito tuo. Gli incidenti documentati nel 2025, raccolti da Checkmarx nel maggio 2026, ripetono lo stesso schema:

Asana, aprile 2025

Una vulnerabilità nella sua funzione IA avrebbe potuto esporre informazioni di un'organizzazione a utenti di altre. La funzione è rimasta disattivata due settimane. Lezione: in un servizio condiviso, l'isolamento tra clienti fa parte del design del server, non è un extra.

Server MCP di GitHub, maggio 2025

Istruzioni malevole nascoste in una issue pubblica hanno indotto l'agente a includere dati di repository privati in una pull request. È la prompt injection: l'agente legge un testo dall'esterno e lo esegue come se fosse un tuo ordine.

Pacchetto postmark-mcp, settembre 2025

Un server MCP distribuito come pacchetto npm conteneva una backdoor che aggiungeva una copia nascosta a ogni email inviata, verso un indirizzo dell'attaccante. È la supply chain: installare un server MCP significa installare software con accesso ai tuoi dati.

A questi si aggiunge il tool poisoning: un server malevolo descrive i suoi strumenti con istruzioni nascoste che il modello segue senza che l'utente le veda. La guida di buone pratiche della Cloud Security Alliance e le raccomandazioni della specifica stessa concordano sui controlli minimi:

  1. Permessi minimi per agente e per utente. L'agente eredita i permessi della persona che lo usa, non una credenziale di amministratore condivisa.
  2. Separare lettura e scrittura. Gli strumenti che cambiano le cose si abilitano uno a uno e con motivazione.
  3. Validazione umana prima delle azioni con effetto. Creare un pagamento, cambiare un IBAN o approvare una richiesta passa da una persona.
  4. Autenticazione OAuth con consenso per client, senza token condivisi o passati tra servizi.
  5. Registro di ogni chiamata: chi, quale strumento, con quali dati, quando e con quale risultato.
  6. Trattare i contenuti esterni come non affidabili. Un'email, un documento o una issue che l'agente legge possono contenere ordini; l'agente non li esegue.
  7. Inventario dei server e delle versioni, con origine verificata, come per qualsiasi altro software.
  8. Dati nell'Unione europea e contratto di responsabile del trattamento per ogni server che tratta dati personali.

E un obbligo che esiste già: il regolamento europeo sull'IA esige da febbraio 2025 che chi utilizza sistemi di IA garantisca l'alfabetizzazione del personale (articolo 4), e la prassi ragionevole è tenere un inventario dei sistemi di IA in uso. Un agente collegato via MCP al tuo ERP ne fa senz'altro parte. Sul fronte italiano, vedi la Legge 132/2025 sull'intelligenza artificiale.

Come iniziare in 90 giorni senza consegnare le chiavi

L'errore tipico è partire dalla tecnologia: installare il server MCP dell'ERP, dargli una credenziale di amministratore e vedere che succede. L'ordine giusto è l'opposto.

  1. Settimane 1-2: inventario. Elenca i sistemi di cui un agente potrebbe aver bisogno (ERP, CRM, gestione documentale, paghe, posta) e, per ciascuno, se esiste un server MCP del produttore, quali strumenti espone e quali scrivono.
  2. Settimane 3-4: un processo, non un reparto. Scegli un processo con molta consultazione e poca scrittura: preparare riunioni commerciali, rispondere a domande HR, localizzare ordini. Definisci cosa l'agente può leggere e cosa non può fare in nessun caso.
  3. Settimane 5-8: l'agente dentro il processo. L'agente non vive sciolto in una chat; vive come un passo di un flusso che ha ingresso, uscita, soglia di confidenza e validazione umana. Se il processo è già modellato, questo passo è breve.
  4. Settimane 9-12: misurare e decidere. Tempo di ciclo prima e dopo, errori, interventi umani ogni cento esecuzioni, e una data precisa per decidere se estenderlo a uno strumento di scrittura, con validazione, o fermarsi.

E le sette domande da fare a qualsiasi fornitore di software, anche a quello di sempre:

  • Avete un server MCP, o una data per averlo, e quali strumenti espone?
  • I permessi sono valutati per utente o con una credenziale unica per tutto l'agente?
  • Distinguete strumenti di lettura e di scrittura, abilitabili separatamente?
  • Resta un registro di ogni chiamata, esportabile?
  • Consente una validazione umana prima di eseguire azioni con effetto?
  • Dove vengono trattati i dati e con quale contratto di responsabile del trattamento?
  • Come si autentica: OAuth con consenso per client o un token condiviso?

Se una risposta è «ancora non lo sappiamo», non è un cattivo fornitore; è un fornitore onesto nell'ottobre 2026. Quello che preoccupa è chi risponde «sì a tutto» senza mostrarlo.

Come lo risolve Dokuflex

In Dokuflex, piattaforma BPM low-code con IA, l'agente non vive mai sciolto: è un passo di un processo. Questo risolve di serie metà dell'elenco di controlli qui sopra, perché il processo ha già ingresso, uscita, soglia di confidenza, validazione umana e registro, e gli agenti ereditano i permessi dell'utente per conto del quale agiscono.

Per collegarsi ai tuoi sistemi, l'agente usa gli stessi pezzi del resto della piattaforma:

  • Oltre 200 connettori nativi con ERP, CRM, paghe e storage (SAP, Sage, A3, Holded, Salesforce, HubSpot, Microsoft 365) e API REST e GraphQL documentate per tutto ciò che è su misura. I dettagli sono nella pagina integrazioni.
  • Credenziali in una cassaforte cifrata con AES-256 e rotazione periodica, mai visibili nei registri né a schermo: l'agente non vede password, vede permessi.
  • Modelli linguistici e RAG dentro la piattaforma, con i dati nell'Unione europea, come spieghiamo in LLM e RAG sotto il GDPR.
  • Audit di ogni passo, umano o IA, con chi, cosa, quando e con quali dati: esattamente ciò che chiedono le guide di sicurezza MCP e ciò che ti servirà per l'inventario del regolamento sull'IA.

Per noi MCP è un modo in più di collegare un modello agli strumenti di un processo, benvenuto perché risparmia integrazioni su misura. Ciò che governa quello che l'agente può fare non cambia con il connettore: resta il processo.

Domande frequenti

Cosa significa MCP?+

MCP sta per Model Context Protocol, protocollo di contesto del modello. È uno standard aperto che definisce come un'applicazione di IA (il client) scopre e usa gli strumenti, i dati e le istruzioni offerti da un sistema (il server). L'idea è che un modello linguistico si colleghi a un ERP, un CRM o una gestione documentale con un unico connettore standard invece di un'integrazione su misura per ogni coppia modello-sistema.

MCP è di Anthropic?+

Lo ha creato Anthropic, che lo ha pubblicato come standard aperto il 25 novembre 2024, ma dal 9 dicembre 2025 è governato dall'Agentic AI Foundation, un fondo diretto della Linux Foundation cofondato da Anthropic, Block e OpenAI, con Amazon Web Services, Google, Microsoft, Cloudflare e Bloomberg tra i membri platinum. È lo stesso modello di governance neutrale di Kubernetes o Node.js, ed è ciò che permette a fornitori concorrenti di adottarlo.

Ho bisogno di MCP per usare l'IA nei miei processi?+

No. MCP risolve un problema preciso: permettere a un agente IA di leggere i tuoi sistemi e agirvi senza che qualcuno programmi ogni connessione. Se ti serve che l'IA classifichi documenti, estragga dati dalle fatture o rediga risposte dentro un flusso, questo si fa già oggi con un modello integrato nella piattaforma di processi, con o senza MCP. MCP conta quando vuoi che l'agente interroghi o modifichi più sistemi diversi e vuoi evitare un'integrazione su misura per ciascuno.

È sicuro collegare un agente IA al mio ERP via MCP?+

Tanto sicuro quanto i permessi che gli dai e i controlli che gli metti intorno. Il protocollo non include governance: un server MCP mal configurato espone ciò che espone, e gli incidenti documentati nel 2025 (fuga di dati privati tramite il server MCP di GitHub, esposizione tra clienti in una funzione IA di Asana, un pacchetto npm malevolo che inoltrava le email a un attaccante) seguono lo stesso schema: l'agente aveva accesso a più del necessario e nessuno controllava cosa facesse. La regola pratica è trattare ogni agente con accesso ai dati come un utente privilegiato: permessi minimi, azioni di scrittura con validazione umana e registro di tutto.

MCP sostituisce le integrazioni o l'iPaaS?+

No, si appoggia a loro. Un iPaaS collega sistemi tra loro in modo deterministico: quando si chiude un'opportunità nel CRM, viene creata nell'ERP, sempre allo stesso modo. MCP collega un modello linguistico a strumenti, e il modello decide caso per caso quale usare. Sotto, il server MCP chiama di solito le stesse API che il tuo iPaaS già usa. In azienda convivono: le integrazioni per ciò che deve avvenire sempre uguale, MCP per ciò che un agente deve risolvere con criterio dentro un processo che lo governa.

Cos'è un server MCP?+

È il programma che, dal lato di un sistema specifico (il tuo ERP, la tua gestione documentale, un database), pubblica in formato standard quali strumenti offre (per esempio cercare un cliente o creare un ordine), quali risorse si possono leggere e quali istruzioni consiglia. Qualsiasi applicazione IA compatibile può collegarsi, scoprire quelle capacità e usarle. Secondo la Linux Foundation, nel dicembre 2025 c'erano più di 10.000 server MCP pubblicati.

Cosa devo chiedere al mio fornitore di software su MCP?+

Sette cose: se offre o prevede un server MCP e quali strumenti espone; se i permessi sono valutati per utente o con una credenziale unica per tutto l'agente; se distingue strumenti di lettura e di scrittura; se registra ogni chiamata con chi, cosa e quando; se consente una validazione umana prima delle azioni con effetto; dove vengono trattati i dati e con quale contratto; e come gestisce l'autenticazione, che deve essere OAuth con consenso per client e non token condivisi.

Fonti

Prossimo passo

Un agente collegato al tuo ERP, dentro un processo che lo governa

Porta un processo con molta consultazione e poca scrittura. In 30 minuti lo montiamo con un agente che legge i tuoi sistemi, ti mostriamo il registro di ogni chiamata e decidiamo insieme se ha senso continuare. Senza impegno.