Daten & Integration

Model Context Protocol (MCP): Nutzen, Risiken und Einstieg

Das Model Context Protocol verbindet KI-Modelle mit Werkzeugen und Unternehmensdaten. Der Leitfaden zeigt den Stand nach der Spezifikation vom 28. Juli 2026, den Nutzen gegen Lock-in, die Sicherheitsrisiken und einen Einstieg in vier Stufen.

Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk
Veröffentlicht
Lesezeit
18 Min.
Model Context Protocol (MCP): Nutzen, Risiken und Einstieg

Am 25. November 2024 hat Anthropic einen technischen Standard vorgestellt, den viele IT-Verantwortliche zunächst für eine Randnotiz hielten: das Model Context Protocol (MCP). Ein offenes Protokoll, das beschreibt, wie ein Sprachmodell mit externen Werkzeugen, Datenquellen und Anwendungen spricht.

Knapp zwei Jahre später ist daraus ein Industriestandard geworden. OpenAI, Microsoft, Google und AWS haben MCP im Lauf des Jahres 2025 übernommen, im Dezember 2025 ging das Projekt an die Linux Foundation, und am 28. Juli 2026 ist eine Spezifikation erschienen, die das Protokoll deutlich vereinfacht. Für Unternehmen im deutschsprachigen Raum stellt sich damit eine konkrete Frage: Wie viel MCP brauchen wir wirklich, und wann?

Dieser Leitfaden ist eine strategische Einordnung, kein Code-Tutorial. Er erklärt, was MCP ist und was nicht, was sich mit der neuen Spezifikation ändert, welche Anbieter heute produktive Server bereitstellen, welche Sicherheitsrisiken die OWASP MCP Top 10 benennt und wie ein pragmatischer Einstieg in vier Stufen aussieht.

Das Wichtigste in Kürze

  • MCP ist ein offenes Protokoll für die Werkzeuganbindung von KI-Modellen, vorgestellt von Anthropic am 25. November 2024 auf Basis von JSON-RPC 2.0 und seit dem 9. Dezember 2025 unter dem Dach der Agentic AI Foundation der Linux Foundation.
  • Die Verbreitung ist entschieden: Das MCP-Projekt meldete am 28. Juli 2026 fast eine halbe Milliarde Downloads pro Monat über seine wichtigsten SDKs. Im Dezember 2025 nannte Anthropic noch mehr als 97 Millionen monatliche Downloads und mehr als 10.000 aktive öffentliche Server.
  • Die Spezifikation vom 28. Juli 2026 macht das Protokoll zustandslos und kündigt die dynamische Client-Registrierung zugunsten von Client ID Metadata Documents ab. Die Roadmap vom 22. August 2026 setzt unter anderem auf Agenten-Identität und Sicherheit im Unternehmen.
  • MCP ist kein Sicherheitsstandard. Die OWASP MCP Top 10 stehen in der Beta-Phase und listen unter anderem Tool Poisoning, schleichende Rechteausweitung und Schatten-Server ohne Freigabe; die nächste Fassung ist für Oktober 2026 angekündigt.
  • Pragmatischer Einstieg: ein offizieller Hersteller-Server, eine Freigabeliste, ein lesender Anwendungsfall, vollständige Protokollierung. Alles Weitere folgt daraus.

Was ist das Model Context Protocol (MCP)?

Das Model Context Protocol ist ein offener Standard dafür, wie ein KI-System externe Werkzeuge und Datenquellen findet, aufruft und deren Ergebnisse verarbeitet. Ein Modell spricht MCP, ein System stellt einen MCP-Server bereit, und beide passen zusammen, ohne für jede Kombination einen eigenen Adapter zu brauchen.

Vor MCP musste jede Verbindung zwischen einem Sprachmodell und einem System einzeln programmiert werden. Wer einen Assistenten wollte, der in Confluence sucht, Tickets in Jira anlegt und Daten aus dem ERP zieht, brauchte für jede Kombination aus Modell und System einen Adapter. Die Zahl der Integrationen wuchs multiplikativ, nicht linear. Anthropic beschreibt den Standard in der ursprünglichen Ankündigung als „USB-C für KI“; die Analogie hat sich durchgesetzt.

Vor MCP

M mal N Adapter

Bei 4 Modellen und 10 Datenquellen mussten bis zu 40 einzelne Integrationen gebaut, gepflegt und sicherheitstechnisch abgenommen werden. Jeder Modellwechsel löste Folgeprojekte aus.

Mit MCP

M plus N Adapter

Jedes Modell spricht einmal MCP, jedes System stellt einmal einen Server bereit. Bei 4 Modellen und 10 Datenquellen genügen 14 standardisierte Anbindungen.

MCP ist nicht dasselbe wie Function Calling, auch wenn beides verwandt ist. Function Calling ist die modellspezifische Konvention, wie ein Modell eine Funktion aufruft. MCP liegt eine Ebene darüber: Es beschreibt, wie ein Host, etwa eine Entwicklungsumgebung oder eine Unternehmens-KI-Plattform, externe Server findet, sich authentifiziert und deren Werkzeuge und Ressourcen dem Modell anbietet, unabhängig vom Anbieter des Modells.

Technisch baut MCP auf JSON-RPC 2.0 auf, lehnt sich an das Language Server Protocol an und unterstützt lokale Verbindungen sowie entfernte Verbindungen über Streamable HTTP. Spezifikation und SDKs für Python, TypeScript, C#, Java, Kotlin, Go und Rust stehen auf modelcontextprotocol.io.

Wie aus einem Anbieterprojekt ein Industriestandard wurde

MCP ist in weniger als zwei Jahren vom Anbieterprojekt zum Industriestandard geworden: vorgestellt im November 2024, von den großen Modellanbietern übernommen, seit Dezember 2025 unter neutraler Verwaltung. Der Verlauf ähnelt dem von OAuth 2.0 oder OpenTelemetry.

Datum Meilenstein
25. November 2024 Anthropic veröffentlicht MCP als Open-Source-Projekt, mit ersten Referenzservern unter anderem für Google Drive, Slack, GitHub und PostgreSQL.
März bis Mai 2025 OpenAI nimmt MCP in das Agents SDK auf, Microsoft kündigt Unterstützung in Copilot Studio an und zeigt auf der Build 2025 MCP in GitHub Copilot, VS Code, Azure und Windows 11. Google kündigt MCP-Unterstützung für Gemini an.
9. Dezember 2025 Die Linux Foundation gründet die Agentic AI Foundation. Platin-Gründungsmitglieder: AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft, OpenAI. Eingebracht werden MCP, AGENTS.md und goose; die Linux Foundation nennt mehr als 10.000 veröffentlichte MCP-Server.
28. Juli 2026 Die Spezifikation 2026-07-28 erscheint: zustandsloses Protokoll, neue Abfrage server/discover, gehärtete Autorisierung, Aufgaben als offizielle Erweiterung.
22. August 2026 Neue Roadmap mit den Arbeitsgruppen Agents, Transports, Triggers & Events und Server Card. Schwerpunkte: Agenten-Identität, einheitlicher HTTP-Transport, bessere Werkzeug-Primitive.

Was die Spezifikation vom 28. Juli 2026 ändert

Die aktuelle Fassung vereinfacht das Protokoll und härtet die Autorisierung. Vier Punkte sind für Entscheider relevant:

  • Zustandslos statt Sitzung. Der einleitende Handschlag und die Sitzungskennung entfallen; jede Anfrage trägt Protokollversion und Fähigkeiten mit sich. Das vereinfacht den Betrieb hinter Lastverteilern und in Containern erheblich.
  • Neue Abfrage server/discover. Server müssen ihre unterstützten Versionen, Fähigkeiten und ihre Identität auf Anfrage nennen. Für die Inventarisierung angebundener Server ist das die Grundlage.
  • Registrierung über Client ID Metadata Documents. Die dynamische Client-Registrierung nach RFC 7591 gilt als abgekündigt und bleibt nur aus Gründen der Rückwärtskompatibilität erhalten.
  • Klare Abkündigungsregeln. Roots, Sampling und Logging sind abgekündigt, ebenso der ältere HTTP-Transport mit Server-Sent Events. Neu ist eine Lebenszyklus-Regel mit einer Mindestfrist von zwölf Monaten, bevor eine Funktion entfällt. Das gibt Planungssicherheit für eigene Server.

Praktische Folge: Wer eigene MCP-Server betreibt oder betreiben lässt, sollte prüfen, welche Protokollversion im Einsatz ist und ob abgekündigte Funktionen verwendet werden. Für zugekaufte Server gehört diese Frage in die Anbieterauswahl.

Warum MCP für Unternehmen jetzt relevant ist

Drei Entwicklungen treffen 2026 zusammen und machen die Werkzeuganbindung zur Architekturfrage.

Erstens die Agenten-Welle. Statt einzelner Chatbots stehen heute Anwendungen im Vordergrund, die mehrere Werkzeuge selbstständig nutzen und Arbeitsschritte über Systemgrenzen hinweg erledigen. Gartner erwartete im August 2025, dass Ende 2026 rund 40 % der Unternehmensanwendungen aufgabenspezifische KI-Agenten enthalten, gegenüber weniger als 5 % im Jahr 2025. Forrester rechnet damit, dass 30 % der Anbieter von Unternehmenssoftware eigene MCP-Server starten.

Zweitens die Mehr-Modell-Realität. Die führenden Modellfamilien von Anthropic, OpenAI und Google lösen sich im Quartalstakt ab und sind je nach Aufgabe unterschiedlich stark. Wer Integrationen an ein einzelnes Modell bindet, zahlt bei jedem Wechsel doppelt.

Drittens die Standardisierungslogik. Solange jeder Anbieter eigene Werkzeugschnittstellen baut, gewinnt der Anbieter mit dem dichtesten Ökosystem. MCP ist das Mittel, mit dem die Branche das Risiko einer neuen Abhängigkeit früh begrenzt. Genau deshalb sitzen die großen Anbieter heute im selben Gremium.

IT-Architekt skizziert ein Integrationsdiagramm mit verbundenen Systemen am Whiteboard als Sinnbild für MCP in der Unternehmensarchitektur
MCP ist kein Feature, sondern eine Architekturentscheidung, vergleichbar mit der Einführung von REST oder OAuth.

Wer stellt heute produktive MCP-Server bereit?

Eigene MCP-Server oder MCP-Unterstützung bieten heute unter anderem Microsoft, Anthropic, OpenAI, Google, AWS, Atlassian und HubSpot. Die Übersicht ist eine Momentaufnahme vom September 2026 und keine vollständige Liste.

Für Unternehmen zählen vor allem die Server, die der Hersteller selbst pflegt: Sie bringen dokumentierte Schnittstellen, Authentifizierung über die jeweilige Plattform und Wartung mit Support mit.

Anbieter Angebot (Stand September 2026)
Microsoft Azure MCP Server, MCP-Unterstützung in GitHub Copilot, VS Code und Visual Studio, Agent-Registry in Windows 11.
Anthropic Erstgeber des Protokolls, Referenzserver und SDKs, MCP-Unterstützung in den eigenen Anwendungen.
OpenAI MCP-Unterstützung im Agents SDK, dazu AGENTS.md als Schwester-Projekt unter demselben Dach.
Google MCP-Unterstützung für Gemini, angekündigt im April 2025.
AWS Eigene MCP-Server, darunter der vollständig verwaltete AWS Knowledge MCP Server für Dokumentation und Referenzarchitekturen.
Atlassian Remote MCP Server für Jira und Confluence, für Cloud-Kunden verfügbar, mit Ratenbegrenzung je Plan; FedRAMP und HIPAA werden nicht abgedeckt.
HubSpot Remote-Server mit Lese- und Schreibzugriff auf zentrale CRM-Objekte wie Kontakte, Firmen, Deals, Tickets und Angebote, dazu ein Entwickler-Server für die CLI.

Wichtig: Eine vorhandene MCP-Anbindung ist noch keine Empfehlung. Wenn in einem System besonders geschützte personenbezogene Daten liegen, hilft das beste Protokoll nichts, solange der Datenfluss datenschutzrechtlich nicht sauber ist.

Welche Vorteile bringt MCP im Unternehmen?

MCP senkt die Abhängigkeit vom einzelnen Modell, trennt Werkzeug und Modell sauber, macht Anbindungen wiederverwendbar und öffnet den Zugang zu einem großen Ökosystem. Diese vier Vorteile tragen in der Praxis.

1

Weniger Abhängigkeit vom einzelnen Modell

Wer Werkzeuge über MCP statt über proprietäre Integrationen anbindet, entkoppelt die Datenanbindung vom Modell. Ein Wechsel zwischen den Modellfamilien von Anthropic, OpenAI oder Google wird damit zur Konfigurationsänderung und nicht zum Reintegrationsprojekt.

2

Klare Trennung von Werkzeug und Modell

Der Server beschreibt sein Werkzeug samt Parametern und Schema, das Modell entscheidet über die Nutzung. Diese Trennung macht Tests, Freigaben und Nachweise leichter, wie sie für Hochrisiko-Systeme nach Artikel 12 und 15 der KI-Verordnung ab Dezember 2027 verlangt werden.

3

Wiederverwendung über Anwendungsfälle hinweg

Ein einmal gebauter Server für Personalstammdaten bedient den Recruiting-Assistenten, den Self-Service-Chat und den Auswertungslauf gleichermaßen. Das senkt die Kosten jedes weiteren Anwendungsfalls und hilft dort, wo Piloten sonst stecken bleiben.

4

Anschluss an ein großes Ökosystem

Für die meisten Standardsysteme gibt es bereits Implementierungen. Sie schreiben nicht jede Anbindung neu, sondern wählen aus, prüfen die Sicherheitsannahmen und binden ein, ähnlich wie bei Open-Source-Bibliotheken.

Zur Einordnung der genannten Fristen der KI-Verordnung nach dem Digital Omnibus:

Was MCP nicht ist

MCP ist weder Sicherheitsschicht noch Datenspeicher, keine Agenten-Logik und kein Ende der Anbieterabhängigkeit. Wer das übersieht, baut sich neue Risiken ein.

Kein Sicherheits-Layer

„MCP macht unsere KI-Integration sicher.“

Falsch. MCP ist ein Transport- und Protokollstandard. Authentifizierung, Berechtigungen, Datenflusskontrolle und Auswertung der Protokolle bleiben Ihre Aufgabe.

Kein Daten-Layer

„Mit MCP brauchen wir kein RAG mehr.“

Falsch. MCP ist der Vertrag für den Zugriff, nicht der Speicherort Ihrer Daten. Indexierung, Suche und Quellenangaben bleiben nötig. Details in unserem RAG-Leitfaden.

Keine Agenten-Logik

„MCP ist die Architektur für KI-Agenten.“

Nur zur Hälfte. MCP standardisiert, wie ein Agent Werkzeuge nutzt. Wann er sie nutzt, wie er plant und wie er bewertet wird, regeln die Agenten-Frameworks darüber.

Kein Ende der Abhängigkeit

„Mit MCP sind wir anbieterneutral.“

Nur teilweise. Das Modell, sein Betrieb, der Datenstandort und die Identitätsverwaltung bleiben anbieterabhängig. Souveränität ist mehr als ein Protokoll.

Welche Sicherheitsrisiken bringt MCP?

Die größten Risiken sind manipulierte Werkzeuge, versteckte Anweisungen in Antworten und schleichend wachsende Berechtigungen. Sie entstehen nicht im Protokoll selbst, sondern in den angebundenen Servern und ihrer Freigabe.

Sicherheitsteam prüft gemeinsam eine KI-Integration im Besprechungsraum als Sinnbild für Sicherheitsprüfungen bei MCP-Servern
Mit MCP wandert ein Teil der Angriffsfläche vom API-Gateway in die Werkzeugbeschreibungen und Antworten der angebundenen Server.

Die OWASP MCP Top 10 sind der erste systematische Versuch, MCP-eigene Risiken zu ordnen. Sie stehen weiterhin in Phase 3 (Beta und Pilotierung), die nächste Fassung ist für Oktober 2026 angekündigt. Drei Einträge verdienen besondere Aufmerksamkeit.

MCP03:2025 Tool Poisoning

Manipulierte Werkzeuge und Antworten

Angreifer verändern die Beschreibung eines Werkzeugs, sodass eine harmlos wirkende Funktion etwas anderes tut, oder schleusen versteckte Anweisungen in Antworten ein, die im Kontext des Modells landen und dort als vertrauenswürdig gelten.

Schutz: signierte Schemata, eine eigene Registry mit Versionsstand, Freigabelisten erlaubter Server, strukturierte Ausgaben statt Freitext und Berechtigungen auf der Serverseite statt Vorgaben im Systemprompt.

MCP06:2025 Intent Flow Subversion

Der Agent verfolgt ein fremdes Ziel

Versteckte Anweisungen in Dokumenten, Datensätzen, E-Mails oder Antworten lenken den Agenten vom Auftrag der Nutzerin ab. Das ist die MCP-Ausprägung der indirekten Prompt Injection. Microsoft hat dazu eine Handreichung für Entwickler mit Gegenmaßnahmen veröffentlicht (siehe Quellen). Wirksam sind vor allem strukturierte Ausgaben, geprüfte Werkzeugbeschreibungen und die Regel, dass Inhalte aus Werkzeugen nie als Anweisung gelten.

MCP02:2025 Privilege Escalation via Scope Creep

Berechtigungen wachsen unbemerkt

Jeder Server bringt eigene Berechtigungen mit. Bei dreißig angebundenen Servern hat ein Agent in Summe Rechte, die kein einzelner Mensch je hätte.

Die Spezifikation vom 28. Juli 2026 hat hier nachgeschärft: Clients registrieren sich bevorzugt über Client ID Metadata Documents, die dynamische Registrierung ist abgekündigt. Die Roadmap vom August 2026 priorisiert Agenten-Identität. Das Grundprinzip bleibt: Rechte je Server bewusst klein halten und regelmäßig prüfen. Eng verwandt sind MCP08 (fehlende Protokollierung) und MCP09 (Schatten-Server ohne Freigabe).

MCP ist für die Werkzeuganbindung das, was REST für Schnittstellen war: ein offener Standard, der die Branche zusammenführt. Gleichzeitig entsteht eine neue Klasse von Governance-Fragen. Wer MCP-Server unkritisch installiert wie Open-Source-Pakete, wiederholt die Lieferkettenfehler der frühen Webentwicklung.
Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk

Wie gehen Unternehmen MCP pragmatisch an?

Pragmatisch heißt: in vier Stufen vom Beobachten über einen risikoarmen Piloten bis zur festen Verankerung in Architektur und Einkauf. Sie müssen MCP nicht morgen einbauen, sollten aber einen Plan haben, wann Sie es tun.

Stufe 1: Beobachten und verstehen (heute)
  • Lesen Sie die Spezifikation auf modelcontextprotocol.io, mindestens das Architekturkapitel und den Änderungsstand 2026-07-28.
  • Prüfen Sie Ihre wichtigsten Systeme (CRM, Wiki, Helpdesk, ERP): Gibt es einen offiziellen Server des Herstellers?
  • Klären Sie, welche MCP-Unterstützung Ihre KI-Plattform heute bietet und wer dort Server freigeben darf.
Stufe 2: Risikoarmer Pilot (3 bis 6 Monate)
  • Wählen Sie einen klar abgegrenzten Anwendungsfall mit überschaubarem Datenrisiko. Klassiker ist die interne Wissenssuche über einen Confluence- oder SharePoint-Server, schreibgeschützt.
  • Legen Sie eine Freigabeliste erlaubter Server fest. Einen freien Server-Markt gibt es in der Produktion nicht.
  • Lesender Zugriff ist der Standard. Schreibrechte bekommt der Agent nur dort, wo ein Anwendungsfall es verlangt, und dann mit menschlicher Freigabe.
  • Protokollieren Sie jeden Werkzeugaufruf mit Nutzerbezug, Werkzeug, Parametern und Ergebnis. Wie Sie diese Daten auswerten, zeigt der Beitrag zu AI Observability.
Stufe 3: Skalierung und Governance (6 bis 12 Monate)
  • Führen Sie ein Verzeichnis der angebundenen Server mit Risikoeinstufung: offiziell vom Hersteller, intern betrieben, aus der Community, nicht erlaubt.
  • Legen Sie ein Freigabeverfahren fest: Wer darf einen Server einbinden, wer prüft Aktualisierungen? Der Rahmen dafür gehört in Ihre KI-Richtlinie.
  • Nehmen Sie MCP-eigene Tests in Ihre Sicherheitsprüfungen auf: manipulierte Werkzeugbeschreibungen, versteckte Anweisungen in Antworten, Schatten-Server ohne Freigabe.
  • Definieren Sie Eskalations- und Reaktionswege für Vorfälle mit Werkzeugbezug.
Stufe 4: Strategische Verankerung (ab 12 Monaten)
  • Machen Sie MCP zur Anforderung in der Anbieterauswahl: Jedes neue System sollte einen offiziellen Server oder einen dokumentierten Fahrplan dafür haben.
  • Bauen Sie eigene Server für Ihre wertvollsten Datenquellen, mit klarer Zuständigkeit, Versionierung und Service-Level.
  • Verbinden Sie die Protokolle mit Ihrer Sicherheitsüberwachung und mit der Kostenauswertung.

Vier typische Fehler und wie Sie sie vermeiden

Die typischen Fehler sind ein Neubau aus Prinzip, ungeprüfte Community-Server, zu großzügige Schreibrechte und reines Abwarten. Alle vier lassen sich mit wenigen Regeln vermeiden.

Fehler 1

„Wir bauen alles neu, nativ in MCP.“

Riskant. MCP ist kein Grund, funktionierende Integrationen abzureißen. Meist ist der gemischte Weg besser: MCP für neue Anwendungsfälle, bestehende Schnittstellen bleiben.

Fehler 2

„Wir installieren einfach Server aus der Community.“

Gefährlich. Die meisten öffentlich gelisteten Server sind unmoderiert. Behandeln Sie sie wie Open-Source-Pakete: Herkunft prüfen, Version festschreiben, Aktualisierungen bewerten.

Fehler 3

„Ohne volle Schreibrechte bringt der Agent nichts.“

Falsch. In der Praxis liegt der größte Hebel beim lesenden Zugriff auf Wissen plus vorbereiteten Schreibaktionen mit menschlicher Freigabe. Volle Autonomie bringt selten den größten Nutzen und fast immer das größte Risiko.

Fehler 4

„Wir warten, bis der Standard stabil ist.“

Schwierig. Der Standard entwickelt sich in klaren Versionen weiter und hat mit der Fassung vom 28. Juli 2026 eine Abkündigungsfrist von zwölf Monaten eingeführt. Wer ganz wartet, steht in einem Jahr mit unbearbeiteten Piloten da.

Wie Plotdesk MCP einordnet

Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und stützt sich dabei auf 1.200+ Use Cases in 15 Branchen. Für die Werkzeug- und Datenanbindung gibt es mehrere Wege, die sich ergänzen:

  • MCP-Server anbinden. Wo ein Hersteller einen offiziellen Server betreibt, ist er der pragmatischste Weg, besonders wenn er Authentifizierung und Berechtigungen selbst kontrolliert. Auch Systeme ohne eigene App im Katalog lassen sich so anbinden, sofern der Hersteller einen MCP-Server anbietet.
  • App-Katalog. Mehr als 77 Apps decken gängige Systeme ab, darunter SharePoint, OneDrive, Google Drive, Confluence, Jira, HubSpot, Slack und Microsoft Teams, GitHub, SQL Connector, Snowflake und Azure AI Search.
  • Plotdesk Connect und REST-API. Lokale Systeme wie Fileserver, ERP, Ticketsysteme und ältere Datenbanken werden über Plotdesk Connect erreichbar; für eigene Abläufe steht die REST-API bereit.
  • Model Garden. Mehr als 100 Modellvarianten aus zehn Provider-Typen stehen zur Verfügung und lassen sich je Team steuern. Die Werkzeuganbindung bleibt davon unberührt, und genau das ist der Sinn des Standards.
  • Governance und Betrieb. SSO, Rollen und mehr als 40 Berechtigungen, verschlüsselte Zugangsdaten, Audit-Logs sowie Kostensteuerung je Bereich. Betrieben wird Plotdesk als dedizierte Instanz in der EU oder im eigenen Tenant, etwa in Azure, mit DSGVO-konformem Auftragsverarbeitungsvertrag.

Unsere Empfehlung an Kundinnen und Kunden lautet, MCP pragmatisch zu behandeln: Wo das Hersteller-Ökosystem konvergiert, ist der offizielle Server der richtige Weg. Wo bewährte, fein berechtigte Anbindungen bereits bestehen, gibt es keinen Grund, die Architektur umzubauen.

Häufige Fragen zum Model Context Protocol

Müssen wir 2026 zwingend MCP einsetzen?

Nein. Aber Sie sollten verstehen, was der Standard leistet, und in jeder größeren Anbieterauswahl fragen: Gibt es einen offiziellen MCP-Server, und wenn nein, wie sieht der Fahrplan aus? Diese Frage trennt Anbieter, die das Thema verstanden haben, von denen, die noch nicht so weit sind.

Was hat sich mit der Spezifikation vom 28. Juli 2026 geändert?

Das Protokoll ist zustandslos geworden: Der einleitende Handschlag und die Sitzungskennung entfallen, jede Anfrage trägt Version und Fähigkeiten mit sich. Neu ist die Pflichtabfrage server/discover. Die dynamische Client-Registrierung ist zugunsten von Client ID Metadata Documents abgekündigt, ebenso Roots, Sampling, Logging und der ältere SSE-Transport. Für abgekündigte Funktionen gilt eine Frist von mindestens zwölf Monaten.

Ist MCP DSGVO-konform?

MCP ist ein Protokoll und damit datenschutzrechtlich neutral, wie HTTP oder OAuth. Entscheidend ist der Datenfluss dahinter: Welche Daten liest der Server, wo werden sie verarbeitet, auf welcher Rechtsgrundlage, mit welchem Auftragsverarbeitungsvertrag?

Wie verhält sich MCP zu AGENTS.md?

AGENTS.md ist ein Schwester-Projekt unter demselben Dach: eine Markdown-Datei im Projektverzeichnis, die Coding-Agenten projektbezogene Anweisungen gibt, etwa Build- und Testbefehle, Code-Stil und Sicherheitshinweise. Laut Projektseite nutzen sie über 60.000 Open-Source-Projekte. MCP regelt die Anbindung von Werkzeugen, AGENTS.md den Projektkontext. Mehr dazu im Beitrag zu KI-Coding-Assistenten.

Wie groß ist das Sicherheitsrisiko wirklich?

Groß genug, dass OWASP eine eigene Top-10-Liste dafür pflegt und Microsoft eine ausführliche Handreichung zu indirekten Angriffen veröffentlicht hat. Behandeln Sie MCP-Server wie Bestandteile Ihrer Lieferkette: Herkunft prüfen, Version festschreiben, Aktualisierungen bewerten, Berechtigungen regelmäßig auditieren.

Lohnt sich ein eigener MCP-Server für interne Systeme?

Dann, wenn dasselbe System mindestens drei Anwendungsfälle bedienen soll oder ein Modellwechsel mittelfristig wahrscheinlich ist. Für einen einzelnen Anwendungsfall mit einem Modell bleibt die klassische Integration oft schneller. Sobald mehrere Modelle oder mehrere Anwendungsfälle dazukommen, kippt die Rechnung.

Fazit: Standard mit Wirkung, aber kein Selbstläufer

MCP ist die wahrscheinlichste Grundlage für die Werkzeuganbindung von KI-Systemen im Unternehmen: Die großen Anbieter stehen dahinter, die Linux Foundation liefert die neutrale Verwaltung, und die Spezifikation entwickelt sich in klaren Versionen mit festen Abkündigungsfristen. Wer den Standard ignoriert, riskiert neue Abhängigkeiten von einzelnen Anbietern.

Vier Punkte zum Mitnehmen:

  • MCP löst das M-mal-N-Problem zwischen Modellen und Werkzeugen, ist aber weder ein Sicherheits- noch ein Datenspeicher-Layer.
  • Der Hauptwert ist die Entkopplung vom Modell. Ein Wechsel zwischen Modellfamilien wird zur Konfigurationsfrage.
  • Sicherheit ist nicht mitgeliefert. Manipulierte Werkzeuge, versteckte Anweisungen und wachsende Berechtigungen sind reale Risiken und gehören in eine Lieferketten-Logik.
  • Pragmatisch starten: lesender Zugriff vor Schreibrechten, offizielle Hersteller-Server vor Community-Servern, ein Anwendungsfall mit klarem Nutzen vor großer Architekturdebatte.

Wer in den nächsten sechs Monaten einen Piloten mit einem offiziellen Server, einer Freigabeliste und einem schreibgeschützten Anwendungsfall aufsetzt, hat die wichtigsten Lernkurven hinter sich, bevor die nächste Welle agentischer Anwendungen kommt.

Quellen und weiterführende Links

Hinweis: Dieser Beitrag ist eine strategisch-technische Orientierung und ersetzt keine Rechtsberatung. Für die Bewertung Ihrer Architektur, Datenflüsse und Verträge binden Sie Datenschutz, IT-Sicherheit und gegebenenfalls spezialisierte Beratung ein.

Zuletzt redaktionell überarbeitet am

Nächster Schritt

Finden wir den Prozess, der sich für Sie rechnet.

In der persönlichen KI-Potenzialanalyse prüfen wir Ihre Ausgangslage und entwickeln eine konkrete Hypothese für den schnellsten wirtschaftlichen Hebel. Von der ersten Idee bis zur Lösung im Betrieb.

Persönlich sprechen
  • 1.200+Use Cases in 15 Branchen
  • 4 Wochenbis zum ersten Ergebnis im Betrieb
  • DediziertIhre Instanz in der EU oder in Ihrem eigenen Tenant

Die Expertise und Kreativität haben zu einer Lösung geführt, die unternehmensweit großen Anklang findet. Paul Töws, AI Hub Lead, Melitta

Persönliche Einschätzung

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und melden uns mit einer ersten Einschätzung.

Persönliche Analyse

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und bereiten eine erste Einschätzung vor.

Niklas CoorsGeschäftsführer · Strategie

Schritt 1 von 5
In welcher Branche arbeitet Ihr Unternehmen?

Damit ordnen wir passende Referenzen und Use Cases zu.

Wie groß ist Ihr Unternehmen?

So können wir einschätzen, was zu Ihrem Unternehmen und Ihren Teams passt.

Wo stehen Sie heute mit KI?

Welche Aussage beschreibt Ihren Arbeitsalltag am besten?

Welcher Hebel hat gerade höchste Priorität?

Wählen Sie den Bereich, in dem ein Ergebnis am meisten bewegen würde.

Wie dürfen wir Sie erreichen?

Wir prüfen, wo KI in Ihrem Unternehmen konkret helfen kann, und melden uns persönlich mit einer ersten Einschätzung.