Trend

MCP: das Protokoll, das KI-Assistenten an Ihre Systeme anschließt

Ein KI-Assistent ist so nützlich wie die Systeme, die er erreicht. Bis 2024 hieß das: für jedes System eine eigene Anbindung bauen und pflegen. Das Model Context Protocol, kurz MCP, ersetzt diese Einzelanbindungen durch eine offene Schnittstelle und hat sich 2025 quer durch die Branche als Standard durchgesetzt. Dieser Leitfaden erklärt, wie das Protokoll technisch aufgebaut ist, was sich dadurch in einem Betrieb mit zehn oder zwanzig Systemen ändert, wer über die Rechte des Assistenten entscheidet und in welcher Reihenfolge Sie MCP einführen. Die Zugriffsmatrix gibt es als druckbares Arbeitsblatt.

Schnellantwort

MCP (Model Context Protocol) ist ein offener Standard von Ende 2024, über den KI-Assistenten auf ERP, Dateiablagen und Datenbanken zugreifen; seit Ende 2025 liegt er bei einer herstellerneutralen Stiftung. Er ersetzt Einzelanbindungen durch einen Server je System, senkt Anbindungskosten und Anbieterabhängigkeit. Die Einführung folgt vier Schritten: Inventar, Lesezugriff im Namen des Nutzers, Rechte aus dem Quellsystem, Schreibzugriff nur mit Freigabe nach Protokollauswertung. Rechte, Freigaben und Protokollierung bleiben Architekturarbeit im Projekt.

Byte · TrendTrendByteKI-Schnittstellen

Was MCP ist, in einem Absatz

MCP ist ein offenes Protokoll, mit dem KI-Anwendungen auf externe Werkzeuge und Datenquellen zugreifen: Dateiablagen, Datenbanken, Ticketsysteme, ERP. Statt dass jeder Hersteller für jedes System eine eigene Integration baut, stellt das System einen MCP-Server bereit, und jeder Assistent, der das Protokoll spricht, kann ihn nutzen. Anthropic hat das Protokoll Ende 2024 als offenen Standard veröffentlicht, im Lauf des Jahres 2025 haben die großen Modellanbieter es in ihre Produkte übernommen, und Ende 2025 wurde die Weiterentwicklung an eine herstellerneutrale Stiftung unter dem Dach der Linux Foundation übergeben. Für einen Betrieb heißt das: Die Schnittstelle gehört keinem einzelnen Anbieter.

MCP · DIE VIER EBENEN EINER ANBINDUNGEBENE 1Assistentstellt die Frage, formuliert die AntwortEBENE 2MCP-Clientim Assistenten, spricht das ProtokollEBENE 3MCP-Serverje System, beschreibt Werkzeuge, prüft RechteEBENE 4QuellsystemERP, Dateiablage, Datenbank, TicketsystemQuelle: skillbyte, Stand 09/2026

Technisch besteht eine MCP-Anbindung aus vier Ebenen. Der Assistent enthält einen MCP-Client. Der Client verbindet sich mit einem oder mehreren MCP-Servern, entweder lokal auf demselben Rechner oder über HTTP im Netz. Jeder Server bietet drei Arten von Dingen an: Werkzeuge, also Aktionen wie „Suche Wartungseinträge zu Anlage P3“, Ressourcen, also lesbare Inhalte wie ein Dokument oder eine Tabelle, und vorgefertigte Aufgabenbeschreibungen. Der Client fragt den Server zur Laufzeit, was er kann, und das Sprachmodell entscheidet dann, welches Werkzeug es für die aktuelle Frage aufruft. Der Server führt aus, prüft dabei die Rechte und gibt das Ergebnis zurück.

MCP macht aus zwanzig Einzelanbindungen eine Steckdose: das System stellt sie bereit, jeder Assistent kann sie nutzen.

Was ändert sich im Betrieb, wenn die Anbindung zur Steckdose wird?

Vor MCP war die Anbindung der teuerste Teil eines Assistenten-Projekts: jede Quelle ein eigenes Teilprojekt, jede Änderung am Quellsystem ein Wartungsfall. Ein Betrieb mit drei Assistenten (etwa einem für den Service, einem für den Vertrieb, einem für die Instandhaltung) und zwölf Systemen brauchte im schlechtesten Fall 36 Anbindungen. Mit MCP sind es zwölf Server, die alle drei Assistenten gemeinsam nutzen. Die Rechnung ist keine Prognose, sie folgt aus dem Aufbau des Protokolls.

ANBINDUNG · VOR UND MIT MCPVor MCP: EinzelanbindungenJe Assistent und System eine eigene IntegrationDrei Assistenten, zwölf Systeme: 36 AnbindungenJede Änderung am Quellsystem ein WartungsfallRechte oft im Integrationscode verstecktAnbieterwechsel heißt: alles neu bauenMit MCP: eine Schnittstelle je SystemEin MCP-Server je System, jeder Assistent nutzt ihnDrei Assistenten, zwölf Systeme: zwölf ServerÄnderung am System: ein Server wird angepasstRechte liegen im Server, nahe am QuellsystemAnbieterwechsel heißt: Client tauschen, Server bleibenQuelle: skillbyte, Stand 09/2026

Mit MCP dreht sich das Verhältnis. Ob sich eine Anbindung lohnt, ist kaum noch die Frage. Die Frage lautet jetzt, welche Zugriffe der Assistent bekommen soll und mit welchen Rechten. Drei Eigenschaften des Protokolls machen den Unterschied im Alltag:

  • Ein MCP-Server je System statt einer Integration je Assistent und System. Im Zwei-Wochen-Pilot bei TROESTER waren zwölf Systeme angebunden; die Lösungszeit pro Störung sank von rund sechs Stunden auf 76 Minuten, weil der Assistent Wartungshistorie, Ersatzteilstamm und Störmeldungen in einer Antwort zusammenführen konnte.
  • Berechtigungen bleiben beim Server: Er entscheidet, was der Assistent sehen und tun darf. Der Server liegt nahe am Quellsystem, meist beim selben Team, das auch das System betreut, und dort gehört die Entscheidung über Rechte hin.
  • Werkzeuge sind beschreibbar: Der Assistent erfährt zur Laufzeit, welche Aktionen ein Server anbietet. Ein neues Werkzeug im Server ist sofort für alle Assistenten verfügbar, ohne dass jemand den Assistenten anfasst.

Für die IT-Leitung bedeutet das eine Verschiebung der Arbeit: weniger Integrationscode, mehr Rechtekonzept. Wie das für die drei häufigsten Systeme im Mittelstand konkret aussieht, steht in KI mit SAP, SharePoint und Confluence verbinden.

Welche Rechte bekommt der Assistent, und wer entscheidet das?

Die wichtigste Entscheidung bei MCP hat mit dem Protokoll wenig zu tun. Sie lautet: In wessen Namen greift der Assistent zu? Es gibt zwei Modelle. Im ersten läuft der MCP-Server mit einem technischen Konto, das alles sieht, und der Assistent filtert selbst, was er dem Nutzer zeigt. Im zweiten läuft der Zugriff im Namen des Nutzers, meist über OAuth 2, und das Quellsystem wendet dieselben Rechte an, die der Nutzer auch im ERP oder im Dokumentenarchiv hätte. Das erste Modell ist bequem und in unserer Praxis die häufigste Ursache für Datenschutzbefunde. Das zweite Modell ist das einzige, das vor einer Datenschutz-Folgenabschätzung nach DSGVO Art. 35 besteht, ohne dass jemand ein zweites Rechtesystem im Assistenten pflegen muss. Wie der Zugriff im Namen des Nutzers technisch funktioniert, beschreibt Berechtigungen per OAuth 2 im Namen des Nutzers.

ZUGRIFFSMATRIX · BEISPIEL FÜR DEN STARTLesenSchreibenFreigabe nötigDokumentenablageWartungshistorieTicketsystemERP StammdatenERP BestellungenE-Mail nach außen● erlaubt / Pflicht ◐ eingeschränkt ○ neinQuelle: skillbyte, Stand 09/2026

Die Matrix ist die Entscheidungsvorlage für Fachbereich und IT. Je System stehen drei Fragen: Darf der Assistent lesen? Darf er schreiben? Braucht eine Schreibaktion eine menschliche Freigabe? Für den Start empfehlen wir, alle Server auf Lesen zu beschränken und Schreibzugriffe erst nach vier Wochen Protokollauswertung einzeln zuzulassen. Ein Server mit Schreibzugriff auf das ERP ist ein Risiko, solange niemand die Freigaberegeln festgelegt hat. Sobald sie festgelegt sind, ist er ein Werkzeug. Warum die Berechtigung die eigentliche Systemgrenze bildet, erklärt Berechtigungen als Systemgrenze.

Drei Sicherheitsfragen, die MCP neu aufwirft

MCP löst die Verkabelung, nicht die Verantwortung. Welche Rechte ein Assistent bekommt, wer seine Aktionen freigibt und wie Zugriffe protokolliert werden, bleibt Architekturarbeit. Drei Fragen kommen mit dem Protokoll neu dazu und gehören in jedes Projekt. Erstens die Herkunft der Server: Für viele Systeme gibt es fertige MCP-Server von Drittanbietern oder aus der Open-Source-Gemeinschaft. Ein Server, der auf Ihr ERP zugreift, ist Code, der in Ihrem Netz mit Ihren Rechten läuft; er wird geprüft wie jede andere Software mit Datenbankzugriff. Zweitens die Werkzeugbeschreibungen: Das Sprachmodell liest, was ein Server über seine Werkzeuge sagt, und handelt danach. Eine manipulierte Beschreibung kann das Modell zu Aktionen verleiten, die niemand wollte. Deshalb stammen Server aus geprüften Quellen, und Schreibaktionen laufen über eine Freigabe. Drittens das Protokoll: Jeder Aufruf eines Werkzeugs mit Nutzer, Zeitpunkt, Parametern und Ergebnis wird gespeichert. Ohne dieses Protokoll lässt sich weder ein Datenschutzvorfall aufklären noch ein Audit bestehen.

So führen Sie MCP in vier Schritten ein

Die Einführung folgt in unseren Projekten immer derselben Reihenfolge, und die Reihenfolge ist wichtiger als das Tempo.

MCP EINFÜHREN · VIER SCHRITTE01InventarSysteme, Eigentümer, Datenart02LesezugriffServer je System, nur lesen03Rechteaus dem Quellsystem übernehmen04Schreibennur mit definierter FreigabeSchritt 2 bis 3 im Pilot von zwei bis vier Wochen, Schritt 4 erst nach Auswertung der Protokolle.Quelle: skillbyte, Stand 09/2026

Schritt eins ist das Inventar: Welche Systeme gibt es, wer ist Eigentümer, welche Datenart liegt darin, wie viele Menschen arbeiten damit? Ein Betrieb mit 200 Beschäftigten kommt meist auf zehn bis zwanzig Systeme, wenn Dateiablagen und Postfächer mitzählen. Schritt zwei ist der Lesezugriff: ein MCP-Server je System, nur lesen, im Namen des Nutzers. Schritt drei sind die Rechte: Die Berechtigungen kommen aus dem Quellsystem, nicht aus einer Liste im Assistenten. Wer im ERP eine Kundenakte nicht sehen darf, sieht sie auch über den Assistenten nicht. Schritt vier ist der Schreibzugriff, und der kommt erst nach Auswertung der Protokolle aus Schritt zwei und drei, einzeln je System, jeweils mit definierter Freigabe. Wie große Datenmengen dabei überhaupt in den Assistenten gelangen, ohne alles zu kopieren, erklärt Die Terabyte-Frage: Ingestion-Pipeline.

Die Zugriffsmatrix für Ihre Systeme können Sie als druckbares Arbeitsblatt (PDF) herunterladen. Sie enthält Felder für Inventar, Zugriffsart je System, Rechtequelle, Protokoll und die Freigaberegel für Schreibzugriffe. Ausgefüllt ist sie die Grundlage für den Auftragsverarbeitungsvertrag nach DSGVO Art. 28 und für das Gespräch mit dem Betriebsrat, der nach BetrVG § 87 mitbestimmt, sobald Zugriffe protokolliert werden.

Was das für den Mittelstand heißt

Für Betriebe, die einen Wissensassistenten oder eine Prozessautomatisierung planen, ist MCP eine gute Nachricht: Die Anbindungskosten sinken, und die Abhängigkeit von einem einzelnen Anbieter sinkt mit, weil die Schnittstelle offen ist. Wer heute einen Assistenten von Anbieter A nutzt und in zwei Jahren zu Anbieter B wechselt, behält seine MCP-Server. In unseren Projekten heißt das konkret: Lesezugriff über MCP-Server auf die bestehenden Systeme, Berechtigungen aus den Quellsystemen, Schreibzugriffe nur mit definierter Freigabe. Ein Pilot mit den ersten drei bis fünf Systemen dauert zwei bis vier Wochen. Was ein Assistent mit dieser Anbindung im nächsten Schritt tun kann, wenn er mehrere Werkzeuge in Folge nutzt, und welche Leitplanken das braucht, steht in Von der Automatisierung zum Agenten.

Wer den Assistenten wechselt, behält mit MCP seine Server. Das ist der Unterschied zwischen einer Schnittstelle und einer Abhängigkeit.

Was MCP nicht löst

MCP ist ein Protokoll, keine Antwortqualität. Die Qualität der Antworten hängt weiter an der Qualität der Quellen: Ein Protokoll repariert keine veraltete Dokumentation, keine drei Versionen derselben Prüfanweisung und keine Wartungshistorie, die nur in Köpfen existiert. MCP ersetzt auch kein Rechtekonzept. Wenn im Quellsystem alle alles sehen dürfen, sehen über den Assistenten auch alle alles, nur schneller. Es ersetzt keine Freigabe: Eine Schreibaktion, die heute vier Augen braucht, braucht sie mit MCP weiterhin. Und es ersetzt keine Schulung: Wer mit dem Assistenten arbeitet, muss nach EU AI Act Art. 4 einschätzen können, was eine Antwort wert ist und wann sie geprüft werden muss. MCP legt die Steckdose. Was daran hängt und wer den Stecker zieht, bleibt Ihre Entscheidung.

MCP löst die Verkabelung, nicht die Verantwortung: Rechte, Freigaben und Protokollierung bleiben Architekturarbeit.

Häufige Fragen

Was ist das MCP-Protokoll?

Das Model Context Protocol ist ein offener Standard, mit dem KI-Assistenten auf externe Systeme zugreifen: Dateiablagen, Datenbanken, ERP, Ticketsysteme. Anthropic hat es Ende 2024 veröffentlicht, 2025 haben die großen Modellanbieter es übernommen, und die Weiterentwicklung liegt seit Ende 2025 bei einer herstellerneutralen Stiftung. Jedes System stellt einen MCP-Server bereit, den jeder Assistent mit MCP-Client nutzen kann.

Wozu braucht KI MCP-Schnittstellen?

Ohne Standard braucht jede Kombination aus Assistent und System eine eigene Integration; bei drei Assistenten und zwölf Systemen sind das bis zu 36 Anbindungen. Mit MCP stellt jedes System einen Server bereit, den jeder Assistent nutzen kann, also zwölf Server. Das senkt Anbindungskosten und Anbieterabhängigkeit, weil die Server beim Wechsel des Assistenten erhalten bleiben.

Ist MCP im Unternehmen sicher?

So sicher wie seine Konfiguration. Der MCP-Server entscheidet, was der Assistent sehen und tun darf. Berechtigungen sollten aus den Quellsystemen übernommen werden, der Zugriff läuft im Namen des Nutzers, Schreibzugriffe werden nur mit definierter Freigabe erlaubt, und jeder Werkzeugaufruf wird protokolliert. Server aus fremden Quellen werden geprüft wie jede Software mit Datenbankzugriff.

In welcher Reihenfolge führen wir MCP ein?

Inventar der Systeme, dann Lesezugriff je System im Namen des Nutzers, dann Rechte aus dem Quellsystem übernehmen, dann Schreibzugriffe einzeln nach Protokollauswertung. Ein Pilot mit drei bis fünf Systemen dauert in unserer Praxis zwei bis vier Wochen. Schreibzugriffe kommen erst danach.

Brauchen wir für MCP einen neuen Anbieter?

Meist nicht. Viele Systeme bringen inzwischen eigene MCP-Server mit, für andere gibt es geprüfte Server aus der Open-Source-Gemeinschaft, und für Eigenentwicklungen lässt sich ein Server in wenigen Tagen bauen. Entscheidend ist weniger der Anbieter als das Rechtekonzept, das vor dem ersten Server auf einer Seite stehen sollte.

Assistent anschließen, ohne Integrations-Großprojekt?

Im 30-Minuten-Gespräch klären wir, welche Ihrer Systeme sich über MCP anbinden lassen und mit welchen Rechten.

Gespräch buchen →

Sie wollen das Thema im eigenen Betrieb angehen? Die KI-Beratung für den Mittelstand führt von der Prozessanalyse zum messbaren Pilot.

Kostenloses Live-Webinar

In 2 Wochen vom Engpass zum KI-Piloten.

Dienstag, 06.10.2026 · 11:00 Uhr45 Min live · Q&A · AufzeichnungMasiar Ighani · Gründer und CEO
Platz sichern → kostenlos
QR-Code zur Webinar-Anmeldung auf skillbyte.de
Scannen oder antippen