Model Context Protocol (MCP): Wie Unternehmen mit ihren eigenen Daten chatten
Joshua Heller · 16. September 2026 · 12 min.
Der Traum, einfach mit den eigenen Daten zu sprechen, ist nicht neu. Ich wollte schon lange die Analyse-Daten von TAISC auswerten, ohne mich jedes Mal durch das Google-Analytics-UI zu klicken – Custom Reports zu bauen ist dort ehrlich gesagt ein Graus. Also habe ich Google Analytics per Model Context Protocol (MCP) an meine Entwicklungsumgebung angebunden. Seitdem frage ich einfach: „Zeig mir den Traffic seit April für die DACH-Region und die wichtigsten Quellen je Land” – und bekomme den fertigen Report mit echten GA4-Zahlen zurück. Kein UI-Stress, keine manuelle Klickstrecke.
Das klingt nach einer kleinen Spielerei, ist aber der Vorbote einer größeren Verschiebung. Genau darum geht es in diesem Beitrag: Was MCP wirklich ist, warum innerhalb eines Jahres die halbe KI-Branche darauf aufgesprungen ist, wo die Risiken liegen – und wie Sie im Mittelstand entscheiden, ob und wo sich MCP für Sie lohnt.
Was ist das Model Context Protocol (MCP)?
MCP ist ein offener Standard, über den KI-Anwendungen auf externe Daten und Werkzeuge zugreifen. Anthropic hat das Protokoll im November 2024 vorgestellt und quelloffen veröffentlicht. Die gängige Analogie: MCP ist so etwas wie ein USB-C-Anschluss für KI. Statt für jede Datenquelle eine eigene, individuelle Integration zu bauen, gibt es einen einheitlichen Stecker, in den sich Systeme einklinken.
Warum das nötig war, kennt jeder, der schon einmal ein KI-Projekt an echte Unternehmenssysteme anbinden wollte:
- Schnittstellen sind veraltet oder schlecht dokumentiert.
- Oder es gibt gute APIs, die aber so umfangreich sind, dass die Integration Wochen dauert.
- Ergebnis: Der Anschluss ist entweder unmöglich oder schlicht unwirtschaftlich.
Vor MCP musste im Zweifel jedes KI-Tool für jede Datenquelle einzeln angebunden werden – das klassische M×N-Problem: M Anwendungen mal N Datenquellen ergeben eine Flut individueller Integrationen. MCP macht daraus M+N: Jede Anwendung spricht einmal das Protokoll, jede Datenquelle bekommt einmal einen MCP-Server – und alles ist miteinander kombinierbar.
Die vier Bausteine – und wie ein Aufruf abläuft
MCP kennt vier Rollen. Wer sie einmal verstanden hat, versteht auch, warum das Protokoll so anschlussfähig ist:
- Host: die KI-Anwendung, mit der Sie arbeiten – z. B. Claude, ChatGPT, Cursor oder Visual Studio Code.
- MCP-Client: steckt im Host und spricht das Protokoll.
- MCP-Server: die standardisierte Brücke zu einer konkreten Datenquelle. Er stellt „Werkzeuge” bereit (z. B. „Traffic abfragen”).
- Datenquelle: Ihre Systeme – Dateien, Datenbanken, lokale oder entfernte APIs.
Der Clou: Der MCP-Server meldet dem Modell automatisch, welche Werkzeuge er kann. Das Modell muss nicht mehr fest verdrahtet werden, sondern erkennt zur Laufzeit, was verfügbar ist. Probieren Sie es im folgenden interaktiven Ablauf einmal durch:
Interaktiv
Wie ein MCP-Aufruf abläuft
Wählen Sie einen Anwendungsfall und verfolgen Sie, wie die Frage vom Chat bis zur Datenquelle wandert.
„Zeig mir den Traffic seit April für die DACH-Region und die wichtigsten Quellen je Land."
- Host Chat-Oberfläche (z. B. Claude, ChatGPT, Cursor)
- MCP-Client im Host eingebaut – spricht das Protokoll
- MCP-Server Google-Analytics-MCP-Server
- Datenquelle GA4-Property
Fertiger Report mit echten GA4-Zahlen – ohne Klick durch das Analytics-UI.
MCP vs. klassische Integration vs. Function Calling
„Konnte man KI nicht schon vorher an Tools anbinden?” – doch, über Function Calling. Der Unterschied liegt in der Wiederverwendbarkeit und im Aufwand. Function Calling ist stark für strukturierte Aufgaben, aber pro Anwendung neu zu bauen. MCP standardisiert die Schnittstelle einmal – und alle kompatiblen Hosts können den Server nutzen.
| Kriterium | Klassische Einzel-Integration | Function Calling | Model Context Protocol (MCP) |
|---|---|---|---|
| Wiederverwendbar über Tools hinweg | Nein, pro System neu | Teilweise, pro App definiert | Ja, einmal Server, viele Hosts |
| Tool-Erkennung | Manuell verdrahtet | Manuell definiert | Dynamisch zur Laufzeit |
| Aufwand bei vielen Quellen | M×N Integrationen | Wächst mit jeder App | M+N Integrationen |
| Standardisierung | Keine | Anbieterspezifisch | Offener Standard |
| Ideal für | Einmalige Punkt-zu-Punkt-Anbindung | Klar umrissene, strukturierte Tasks | Wiederkehrender Zugriff auf viele Systeme |
Der rote Faden: MCP löst nicht das Problem „KI kann keine Tools nutzen” – das konnte sie vorher schon. Es löst das Problem „jede Anbindung ist teurer Sonderbau”. Und genau das ist im Mittelstand oft der Grund, warum gute KI-Ideen nie in Produktion gehen.
Vom Nischen-Standard zum Industrie-Standard – in einem Jahr
Als ich Mitte 2025 anfing, mit MCP zu experimentieren, war es noch ein spannendes Anthropic-Projekt. Heute ist es Infrastruktur. Die Entwicklung seither ist ungewöhnlich schnell – und für die Einordnung wichtig, weil sie zeigt, dass MCP keine Wette auf einen einzelnen Anbieter mehr ist:
- März 2025: OpenAI übernimmt MCP offiziell und integriert es u. a. in das Agents SDK und die ChatGPT-Desktop-App. Google und Microsoft ziehen im Frühjahr 2025 nach.
- September 2025: Die offizielle MCP-Registry startet – ein zentraler Katalog, über den sich MCP-Server finden und einbinden lassen. Innerhalb von Monaten wächst sie auf rund 2.000 Einträge.
- November 2025: Zum einjährigen Jubiläum erscheint eine große Spec-Version mit u. a. langlaufenden Task-Workflows, vereinfachter Autorisierung und serverseitigen Agenten-Schleifen.
- Dezember 2025: Anthropic übergibt MCP an die Agentic AI Foundation, einen zweckgebundenen Fonds unter dem Dach der Linux Foundation – mitgegründet von Anthropic, Block und OpenAI, unterstützt von Google, Microsoft, AWS, Cloudflare und Bloomberg. Damit steht MCP unter derselben neutralen Verwaltung wie Kubernetes, PyTorch oder Node.js.
Die Zahlen aus Anthropics eigener Ankündigung untermauern das: über 97 Millionen SDK-Downloads pro Monat und mehr als 10.000 aktive Server nach rund einem Jahr, mit direkter Client-Unterstützung in Claude, ChatGPT, Cursor, Gemini, Microsoft Copilot und VS Code. Für Sie als Entscheider bedeutet das vor allem eins: Wer heute auf MCP setzt, baut auf einen herstellerneutralen Standard, nicht auf das Ökosystem eines einzelnen Anbieters.
Anwendungsfälle für den Mittelstand
Der spannendste Satz aus meinem eigenen Versuch war nicht „Ich kann jetzt mit GA4 chatten”. Es war der Gedanke danach: Was, wenn die KI ein uraltes Legacy-System ohne API-Doku anzapft – und die Daten trotzdem direkt nutzbar werden? Genau da liegt der Hebel für viele Unternehmen im DACH-Raum:
- Mit Kennzahlen sprechen statt Reports bauen. Google Analytics, ein Data Warehouse oder ein BI-System per MCP anbinden – und Auswertungen in Klartext anfragen, statt Dashboards zu pflegen.
- Altsysteme anzapfen, die nie eine moderne API hatten. Ein read-only-MCP-Server auf eine ERP- oder SQL-Datenbank macht Daten nutzbar, an die man sonst nur mit teurem Sonderbau herankäme.
- Dokumente durchsuchbar machen. Angebote, Verträge, Protokolle aus der Dateiablage oder SharePoint – mit Quellenangabe statt Halluzination.
- Interne Werkzeuge verketten. Ticketsystem, CRM, Kalender: Ein Agent kann mehrere MCP-Server kombinieren und Aufgaben über Systemgrenzen hinweg erledigen. Wie solche Agenten in der Praxis aussehen, zeigen wir im Beitrag zu KI-Agenten für Unternehmen.
Ein Punkt, den ich bei meinem GA4-Versuch klar gemerkt habe und der oft untergeht: Die Datengrundlage bleibt entscheidend. MCP liefert den Zugang – aber wenn die Daten unsauber, unvollständig oder ohne Kontext sind, hilft der schönste Standard nichts. Genau deshalb ist die saubere Datenbasis so wichtig, wie wir es beim Thema Ground-Truth-Daten in RAG-Systemen ausführlich beschreiben.
Die Kehrseite: MCP-Sicherheit ernst nehmen
So praktisch MCP ist – ein universeller Anschluss an Ihre Systeme ist auch ein universelles Einfallstor, wenn man es unbedacht einsetzt. Das ist kein Grund, die Finger davon zu lassen, aber ein sehr guter Grund, es sauber zu machen. Die wichtigsten Risiken, die Sicherheitsforscher seit 2025 dokumentieren:
- Tool Poisoning / Prompt Injection: Ein bösartiger MCP-Server kann Anweisungen in der Beschreibung seiner Werkzeuge verstecken. Das Modell liest sie mit – der Nutzer sieht sie nie. Simon Willison hat früh darauf hingewiesen.
- „Rug Pull”: Ein Server sieht an Tag 1 harmlos aus und ändert seine Werkzeug-Definition später – etwa um API-Schlüssel abzugreifen.
- Übergriffe zwischen Servern: Sind mehrere Server am selben Agenten, kann ein bösartiger die Aufrufe an einen vertrauenswürdigen abfangen.
- Zu weit gefasste Rechte: Bei einem dokumentierten Vorfall Mitte 2025 verarbeitete ein Agent mit weitreichenden Datenbankrechten ein Support-Ticket mit eingeschmuggelten SQL-Befehlen – und gab sensible Tokens preis.
Die gute Nachricht: Das sind bekannte, beherrschbare Risiken. In der Praxis heißt sauberer Einsatz vor allem:
- Nur vertrauenswürdige Server einsetzen – idealerweise aus der offiziellen Registry oder selbst gehostet.
- Least Privilege: Zugriffe so eng wie möglich, read-only wo es reicht, Zugangsdaten isolieren.
- Mensch im Kreis bei allem, was schreibt, löscht oder Geld bewegt. Warum eine KI, die im Zweifel nachfragt, das bessere Design ist, haben wir hier beschrieben: KI, die nachfragt (Human in the Loop).
- Keine blinde Auto-Ausführung von Werkzeugen, dazu Monitoring und Protokollierung.
Wann sich MCP lohnt – und wann nicht
MCP ist ein Werkzeug, kein Selbstzweck. Aus unseren Projekten heraus die ehrliche Einordnung:
- Lohnt sich, wenn Sie wiederkehrend auf dieselben Systeme zugreifen, mehrere Tools kombinieren wollen oder Daten aus schlecht angebundenen Altsystemen brauchen.
- Lohnt sich seltener für eine einmalige, klar umrissene Punkt-zu-Punkt-Aufgabe – da ist manchmal ein simpler Skript oder ein direkter API-Aufruf schneller.
- Setzt voraus, dass die Datenbasis stimmt und die Prozesse geklärt sind. Sonst automatisieren Sie nur Chaos schneller.
Wie bei jedem Tool gilt: Erst der Prozess, dann die Technik. Genau das ist der Kern unserer Arbeit rund um Prozessautomatisierung mit KI – MCP ist dabei oft der Baustein, der aus einer guten Idee einen produktiven Anschluss macht.
Häufige Fragen zu MCP
Was ist das Model Context Protocol (MCP) einfach erklärt?
MCP ist ein offener Standard, über den KI-Anwendungen auf externe Daten und Werkzeuge zugreifen. Statt für jede Datenquelle eine eigene Integration zu bauen, gibt es einen einheitlichen "Stecker" – oft als USB-C für KI beschrieben. Anthropic hat MCP im November 2024 veröffentlicht; seit Dezember 2025 wird es herstellerneutral unter der Linux Foundation weiterentwickelt.
Wie funktioniert MCP technisch?
MCP kennt vier Rollen: den Host (die KI-App wie Claude, ChatGPT oder Cursor), den MCP-Client (im Host eingebaut), den MCP-Server (die Brücke zu einer Datenquelle, der Werkzeuge bereitstellt) und die Datenquelle selbst. Der Server meldet dem Modell automatisch, welche Werkzeuge verfügbar sind – es muss nicht mehr fest verdrahtet werden.
Was ist der Unterschied zwischen MCP und Function Calling?
Function Calling ist stark für klar umrissene, strukturierte Aufgaben, muss aber pro Anwendung neu definiert werden. MCP standardisiert die Schnittstelle einmal: Ein MCP-Server lässt sich von jedem kompatiblen Host nutzen. Aus dem M×N-Problem (viele Apps mal viele Quellen) wird so M+N.
Ist MCP sicher genug für den Unternehmenseinsatz?
Mit den richtigen Vorkehrungen ja. Bekannte Risiken sind Tool Poisoning, Prompt Injection und zu weit gefasste Rechte. Wichtig sind daher: nur vertrauenswürdige Server nutzen, das Least-Privilege-Prinzip, ein Mensch im Kreis bei schreibenden Aktionen sowie Monitoring statt blinder Auto-Ausführung.
Brauche ich MCP, um mit meinen eigenen Daten zu chatten?
Nicht zwingend, aber es ist meist der wirtschaftlichste Weg, wenn Sie wiederkehrend auf mehrere Systeme zugreifen wollen. Für eine einzelne, einmalige Abfrage kann ein direkter API-Aufruf ausreichen. Entscheidend bleibt in beiden Fällen eine saubere, gut strukturierte Datenbasis.
Fazit
MCP ist der Moment, in dem KI aufhört, ein isoliertes Chatfenster zu sein, und anfängt, an Ihre Systeme anzudocken. Innerhalb eines Jahres ist aus einem Anthropic-Experiment ein herstellerneutraler Industrie-Standard geworden – getragen von OpenAI, Google, Microsoft und der Linux Foundation. Für den Mittelstand ist das die Chance, endlich auch schlecht angebundene Altsysteme und verstreute Daten nutzbar zu machen, ohne für jede Anbindung teuren Sonderbau zu bezahlen.
Zwei Dinge entscheiden über Erfolg oder Enttäuschung: eine saubere Datenbasis und ein sicherer, durchdachter Aufbau. Genau da setzen wir an. Sie wollen wissen, welche Ihrer Systeme sich per MCP sinnvoll und sicher anbinden lassen? Lassen Sie uns in einem unverbindlichen Erstgespräch draufschauen.
Deine Direktleitung zu unseren AI-Spezialisten
Erstgespräch buchen