KI-Integration

MCP Server entwickeln und KI Assistenten sicher mit Ihren Systemen verbinden

Wie ein MCP Server ERP, CRM und Wiki kontrolliert mit KI-Assistenten verbindet – inklusive Architektur, Sicherheit und Änderungen der Spezifikation 2026.

Ihre Mitarbeitenden nutzen längst Copilot, ChatGPT, Claude oder Gemini. Die eigentliche Frage ist, wie diese Assistenten an die Daten kommen, die wirklich zählen, also an Aufträge im ERP, Tickets im Servicedesk oder Dokumente im eigenen Wiki. Die Antwort heißt in den meisten Fällen Model Context Protocol, kurz MCP. Ein eigener MCP Server macht Ihre Systeme für KI Anwendungen nutzbar, und zwar kontrolliert, mit klaren Rechten und ohne für jedes Tool eine eigene Integration zu bauen.

In diesem Beitrag erklären wir, was ein MCP Server ist, warum das Thema gerade jetzt Fahrt aufnimmt, wofür Unternehmen ihn einsetzen und worauf es bei Sicherheit und Betrieb ankommt.

Was ist ein MCP Server?

MCP ist ein offener Standard, den Anthropic Ende 2024 vorgestellt hat. Er regelt, wie eine KI Anwendung auf externe Werkzeuge und Datenquellen zugreift. Auf der einen Seite steht der Client, etwa ein Chatassistent oder ein KI Agent. Auf der anderen Seite steht der MCP Server. Er stellt Werkzeuge bereit, zum Beispiel eine Suche nach Kundenaufträgen, außerdem Ressourcen wie Dokumente und vorgefertigte Prompts.

Der Clou liegt in der Standardisierung. Sie bauen die Anbindung an Ihr System einmal, und jeder kompatible Client kann sie nutzen. Nehmen wir ein Beispiel aus dem Vertrieb. Eine Mitarbeiterin fragt ihren Assistenten nach allen offenen Angeboten für einen bestimmten Kunden. Der Assistent ruft dafür ein Werkzeug auf dem MCP Server auf, der wiederum das CRM abfragt, und zwar mit genau den Rechten, die diese Mitarbeiterin hat.

Warum das Thema gerade jetzt Fahrt aufnimmt

MCP hat sich in kurzer Zeit zum Standard entwickelt. ChatGPT, Microsoft Copilot, Gemini, Cursor und Visual Studio Code unterstützen das Protokoll. Im Dezember 2025 hat Anthropic MCP an die neu gegründete Agentic AI Foundation unter dem Dach der Linux Foundation übergeben, mit Block und OpenAI als Mitgründern. Die Weiterentwicklung liegt damit bei einer neutralen, gemeinschaftlich getragenen Foundation.

Am 28. Juli 2026 erschien die bisher größte Überarbeitung der Spezifikation. Der Kern des Protokolls ist jetzt zustandslos. Es gibt keinen Handshake und keine Sessions mehr, jede Anfrage trägt alle nötigen Informationen selbst. Das klingt technisch, hat aber handfeste Folgen. Ein MCP Server lässt sich damit hinter einem ganz normalen Load Balancer betreiben und skalieren wie jede andere Webanwendung. Dazu kommen strengere Regeln für die Autorisierung, ein offizielles System für Erweiterungen und eine Frist von mindestens zwölf Monaten, bevor veraltete Funktionen entfernt werden.

Laut den Maintainern haben die offiziellen SDKs für Python und TypeScript jeweils mehr als eine Milliarde Downloads hinter sich. Das Protokoll ist also längst kein Experiment mehr.

Typische Einsatzfälle im Unternehmen

Ein MCP Server lohnt sich überall dort, wo Menschen Informationen aus mehreren Systemen zusammensuchen oder immer wiederkehrende Aktionen ausführen. Besonders gefragt sind diese Fälle.

  • Wissen aus Wiki, Dokumentenmanagement und SharePoint, etwa als Grundlage für einen RAG Chatbot, durchsuchbar mit den jeweiligen Zugriffsrechten
  • Abfragen im ERP, etwa zu Lagerbeständen, Lieferterminen oder offenen Posten
  • Servicedesk und Ticketsysteme, in denen der Assistent Tickets zusammenfasst, Duplikate findet oder Antworten vorbereitet
  • Auswertungen aus Datenbanken und Data Warehouse, als reine Leseschnittstelle mit festen Abfragen
  • Eigene Software, die Sie Kunden anbieten. Hier wird ein MCP Server zum Verkaufsargument, weil Ihre Kunden Ihr Produkt direkt aus ihrem KI Assistenten heraus bedienen können.

Der letzte Punkt wird oft unterschätzt. Für Softwareanbieter ist MCP heute so etwas wie die REST API vor fünfzehn Jahren. Wer einen MCP Server anbietet, wird leichter in die Werkzeuge seiner Kunden eingebunden.

So bauen wir einen MCP Server mit Python

Python ist für MCP eine ausgezeichnete Wahl. Das offizielle Python SDK unterstützt in Version 2 die aktuelle Spezifikation, und mit FastMCP gibt es ein beliebtes Framework, das viel Routinearbeit abnimmt. Ein Werkzeug ist im Kern eine typisierte Funktion in Python. Aus den Typen und der Beschreibung entstehen automatisch das Schema und die Dokumentation, die der Client sieht.

In der Praxis sieht ein Projekt meist so aus.

  1. Wir wählen wenige, klar geschnittene Werkzeuge aus. Fünf gute Werkzeuge schlagen fünfzig mittelmäßige, denn das Sprachmodell muss verstehen, wann es welches nutzt.
  2. Wir binden die Werkzeuge an bestehende Schnittstellen an. Oft gibt es schon eine REST API, eine Datenbank oder eine Anwendung mit Django, auf die wir aufsetzen.
  3. Wir entscheiden über den Transport. Lokal auf dem Rechner eines Nutzers läuft ein MCP Server über stdio, im Unternehmen meist als zentraler Dienst über HTTP.
  4. Wir sichern ab, testen mit echten Clients und rollen den Dienst als Container aus, mit Logging, Monitoring und Grenzen für die Zahl der Anfragen.

Getestet wird jeder MCP Server mit mehreren Clients, weil sich Modelle unterschiedlich verhalten. Was in einem Assistenten sauber funktioniert, kann in einem anderen zu doppelten Aufrufen oder falschen Parametern führen. Ein kleiner Satz an Testfällen mit typischen Fragen deckt solche Unterschiede früh auf.

Was einen guten Server von einem mittelmäßigen unterscheidet

Sprachmodelle lesen die Beschreibungen der Werkzeuge wie eine Bedienungsanleitung. Unklare Namen, fehlende Beispiele oder vage Parameter führen dazu, dass das Modell das falsche Werkzeug wählt oder sinnlose Anfragen stellt. Gute Server haben sprechende Namen, kurze und präzise Beschreibungen, Fehlermeldungen, mit denen das Modell etwas anfangen kann, und Ergebnisse in sinnvoller Größe. Wer eine Liste mit zehntausend Einträgen zurückgibt, füllt nur das Kontextfenster und treibt die Kosten in die Höhe. Paginierung und Filter gehören deshalb zum Pflichtprogramm.

Sicherheit ist der eigentliche Aufwand

Die Programmierung selbst ist selten das Problem. Der größere Teil der Arbeit steckt in der Frage, wer was darf. Darauf achten wir besonders.

  • Autorisierung über OAuth 2.1, damit jeder Zugriff einer echten Person mit echten Rechten zugeordnet ist
  • Minimale Rechte für jedes Werkzeug. Was nur lesen muss, darf nicht schreiben.
  • Bestätigungen für kritische Aktionen. Die neue Spezifikation erlaubt es, mitten in einem Aufruf eine Rückfrage an den Nutzer zu stellen, etwa bevor Daten gelöscht oder Kosten ausgelöst werden.
  • Schutz vor Prompt Injection, denn Inhalte aus Mails oder Dokumenten können versuchen, das Modell zu manipulieren
  • Protokollierung aller Aufrufe für Audits und Fehlersuche

Für Audits zählt außerdem, über welchen Client eine Aktion auf dem MCP Server ausgelöst wurde. Das klingt selbstverständlich, fehlt aber in vielen frühen Implementierungen.

Vor der Produktivsetzung sollten Verantwortliche die aktuellen Sicherheitsadvisories der eingesetzten SDKs und Abhängigkeiten prüfen. Regelmäßige Updates und eine Vertrauensprüfung für verbundene Server gehören zum sicheren Betrieb.

Wildwuchs vermeiden mit lokalen und zentralen Servern

In vielen Firmen installieren einzelne Mitarbeitende inzwischen Erweiterungen aus dem Internet, um ihren Assistenten mit Postfach, Kalender oder Dateien zu verbinden. Das ist bequem, aber riskant, denn niemand weiß genau, welcher Code dort mit welchen Rechten läuft. Wir empfehlen deshalb einen klaren Rahmen. Dazu gehören ein zentral betriebener MCP Server für Unternehmensdaten, eine Liste freigegebener Server für alle anderen Fälle und eine kurze Prüfung, bevor neue hinzukommen. So bleibt der Nutzen erhalten, ohne dass im Verborgenen eine zweite IT entsteht.

Was die neue Spezifikation für bestehende Server bedeutet

Wer schon einen MCP Server betreibt, sollte die Version vom Juli 2026 nicht ignorieren. Einige Änderungen sind nicht abwärtskompatibel, vor allem dort, wo sich Code auf Session IDs verlassen hat. Die dynamische Registrierung von Clients ist offiziell abgekündigt, an ihre Stelle treten sogenannte Client ID Metadata Documents. Roots, Sampling und Logging gelten als veraltet, ebenso der alte Transport über HTTP mit SSE. Abgekündigte Funktionen bleiben vorerst nutzbar, die Übergangsfrist beträgt mindestens zwölf Monate. Trotzdem lohnt es sich, die Umstellung auf das neue SDK jetzt einzuplanen, statt sie in einem Jahr unter Zeitdruck zu erledigen.

Was das Ganze kostet

Ein erster MCP Server mit einer Handvoll lesender Werkzeuge auf Basis vorhandener Schnittstellen lässt sich schrittweise umsetzen. Wie umfangreich das Vorhaben wird, hängt davon ab, ob Schreibzugriffe, zentrale Anmeldung per SSO, fein abgestufte Rechte oder eine neue Schnittstelle zum Altsystem nötig sind. Im laufenden Betrieb richten sich die Kosten unter anderem nach Hosting, Monitoring, Last und den angebundenen Diensten.

Häufige Fragen zum MCP Server

Brauchen wir einen MCP Server, wenn wir schon eine REST API haben?

Die REST API bleibt die Basis. Der MCP Server legt sich darüber und beschreibt Ihre Funktionen so, dass ein Sprachmodell versteht, wann und wie es sie nutzen soll. Dazu kommen Autorisierung und Bestätigungen, die speziell auf KI Clients zugeschnitten sind.

Welche KI Assistenten unterstützen MCP?

Unter anderem ChatGPT, Claude, Microsoft Copilot, Gemini, Cursor und Visual Studio Code. Weil MCP ein offener Standard ist, kommen laufend weitere dazu.

Ist MCP sicher genug für Unternehmensdaten?

Das Protokoll bringt die nötigen Bausteine mit, darunter OAuth und Bestätigungen durch Nutzer. Sicher wird es aber erst durch die Umsetzung, also durch saubere Rechte, Protokollierung und regelmäßige Updates.

Python oder TypeScript?

Beide Sprachen haben offizielle SDKs auf aktuellem Stand. Python bietet sich an, wenn Ihre Backends, Datenpipelines oder Projekte rund um KI ohnehin in Python laufen.

Mit unserem Python Team zum eigenen Server

Wir entwickeln MCP Server in Python, die sich an Ihre vorhandenen Systeme anbinden lassen, und berücksichtigen dabei Sicherheit und Datenschutz von Beginn an. Wir unterstützen bei allem, was zwischen Ihrer Idee und einem produktiven Dienst liegt, also bei Werkzeugen, Autorisierung und Betrieb.

Sagen Sie uns, welche Daten Ihre Teams im KI Assistenten brauchen. Wir sagen Ihnen, wie ein passender MCP Server aussieht und womit Sie rechnen können.

PYTHONAUTS / KONKRET WERDEN

Den nächsten Schritt gemeinsam planen.

Wir besprechen ein Konzept für einen ersten MCP Server und die Anforderungen an Zugriff und Sicherheit.

Projekt besprechen

SCHNELLKONTAKT / PYTHONAUTS

Eine Frage?
Ein erster Schritt.

Ein kurzer Kontext genügt. Für eine ausführlichere Anfrage nutzen Sie das Projektformular.

Keine sensiblen Daten oder Zugangsdaten senden.