Viele Mittelständler diskutieren bei KI noch über das Modell: Claude, Copilot, ChatGPT oder eine andere Plattform. Die wichtigere Frage beginnt einen Schritt später: Wie kann ein Assistent auf Unternehmensdaten zugreifen, ohne zum unkontrollierbaren Generalschlüssel zu werden?
Genau an dieser Stelle gewinnt MCP an Bedeutung. Das Kürzel steht für Model Context Protocol. Es ist kein neues KI-Modell und kein Ersatz für ein ERP oder CRM. MCP beschreibt einen standardisierten Weg, über den ein KI-System klar begrenzte Werkzeuge und Datenquellen nutzen kann. Für Entscheider ist das relevant, weil sich damit die Diskussion von „Die KI soll alles können“ zu „Diese Aufgabe darf diese Daten lesen und genau diese Aktion vorbereiten“ verschiebt.
MCP ist eine Schnittstellenlogik für KI-Anwendungen. Ein angebundenes System stellt dabei nicht seine gesamte Datenbank offen. Es stellt definierte Funktionen bereit: etwa einen Kunden suchen, den Status eines Vorgangs lesen, ein Dokument finden oder einen Entwurf in einer Warteschlange ablegen.
Das ist ein entscheidender Unterschied. Ein Chatfenster arbeitet mit dem, was ein Mitarbeiter hineinkopiert. Ein KI-Agent mit MCP-Anbindung kann innerhalb fester Grenzen auf aktuelle Informationen zugreifen und Ergebnisse an den nächsten Prozessschritt übergeben. Aus einer einmaligen Antwort kann so ein wiederholbarer Ablauf werden.
MCP ist jedoch kein Sicherheitsversprechen aus sich heraus. Ein schlecht konfigurierter Zugriff bleibt schlecht konfiguriert, auch wenn er über einen modernen Standard läuft. Die Technik schafft vor allem eine sauberere Grundlage, Rechte, Aktionen und Protokollierung bewusst zu gestalten.
Die erste KI-Welle war stark von Texten, Zusammenfassungen und einzelnen Copiloten geprägt. Der Nutzen ist sichtbar, aber begrenzt: Ein Mitarbeiter muss Informationen weiter zusammensuchen, kopieren und prüfen. Der wirtschaftliche Hebel entsteht dort, wo KI wiederkehrende Arbeitsschritte zwischen E-Mail, Dokumenten, CRM und ERP vorbereitet.
Das scheitert in der Praxis häufig an zwei Extremen. Entweder bleibt die KI vollständig vom Unternehmenskontext getrennt und liefert nur allgemeine Antworten. Oder ein Pilot erhält zu viele Rechte, damit er schnell beeindruckend wirkt. Beides ist keine belastbare Grundlage für den Betrieb.
MCP bietet einen dritten Weg: die kontrollierte Verbindung. Ein Unternehmen kann festlegen, welche Datenquelle ein Agent nutzen darf, welche Funktion er auslösen darf und an welcher Stelle eine menschliche Freigabe erforderlich bleibt. Das passt besonders zu gewachsenen IT-Landschaften, in denen nicht jedes Kernsystem sofort ersetzt werden kann oder sollte.
Ein typisches Beispiel ist eine eingehende Kundenanfrage. Ein Agent darf die E-Mail und beigefügte Dokumente lesen. Über eine klar definierte Schnittstelle darf er im CRM den bestehenden Kundenstatus prüfen und im ERP nachsehen, ob ein Artikel bereits geführt wird. Anschließend erstellt er eine Zusammenfassung, markiert fehlende Angaben und legt einen Angebotsentwurf zur Prüfung ab.
Was er nicht darf: Preise verbindlich freigeben, Aufträge buchen, Liefertermine zusagen oder auf Personal- und Finanzdaten zugreifen, die für diese Aufgabe nicht notwendig sind. Der Vertriebsmitarbeiter entscheidet weiterhin. Der Unterschied ist, dass er nicht bei null anfängt.
| Ohne kontrollierte Anbindung | Mit klar begrenzter MCP-Anbindung |
|---|---|
| Informationen werden manuell gesucht und kopiert | Der Agent ruft nur freigegebene Informationen ab |
| Kontext ist je nach Mitarbeiter unterschiedlich | Datenquellen und Werkzeugumfang sind definiert |
| Ergebnisse bleiben im Chatfenster | Ergebnis wird nachvollziehbar an den Prozess übergeben |
| Zugriff ist entweder zu eng oder zu weit | Rechte sind auf Aufgabe und Aktion begrenzt |
Der Wert liegt also nicht darin, dass ein Agent möglichst viele Systeme „kennt“. Der Wert liegt in einer verlässlichen Kette aus Informationszugriff, Prüfung, Übergabe und Verantwortung.
Vor jeder Verbindung sollten Geschäftsführung und Fachbereich fünf Fragen beantworten:
Diese Fragen wirken weniger spektakulär als die Auswahl eines Modells. Sie entscheiden aber darüber, ob aus einem KI-Test eine belastbare Automatisierung wird.
MCP verlangt keinen Big Bang. Für viele Mittelständler ist ein Sidecar-Ansatz sinnvoll: Das ERP bleibt führend, die vorhandenen Freigaben bleiben bestehen und der Agent übernimmt zunächst einen klar abgegrenzten Vorbereitungsschritt. Erst wenn dieser Schritt nachweislich Zeit spart, Qualität erhöht und keine neuen Risiken erzeugt, kommt der nächste hinzu.
Das senkt nicht nur das Projektrisiko. Es verhindert auch eine typische Fehlentscheidung: Systeme zu öffnen, bevor klar ist, welchen Nutzen der Zugriff überhaupt erzeugt. Eine gute Anbindung beginnt nicht mit der längsten Liste möglicher Datenquellen, sondern mit dem kleinsten Prozess, der einen messbaren Engpass löst.
MCP ist für den Mittelstand deshalb interessant, weil es KI-Agenten vom bloßen Chatfenster in kontrollierte Arbeitsabläufe bringt. Die Technologie kann Daten und Werkzeuge verbindlich erreichbar machen. Sie ersetzt jedoch weder saubere Stammdaten noch Berechtigungen, fachliche Verantwortung oder eine klare Freigabegrenze.
Die richtige Einstiegsfrage lautet nicht: „An welche Systeme können wir unsere KI anschließen?“ Sie lautet: „Welchen wiederkehrenden Schritt darf sie mit welchen Informationen zuverlässig vorbereiten – und wer trägt danach die Entscheidung?“
Wer das beantwortet, kann KI schrittweise mit ERP, CRM und Dokumenten verbinden, ohne die Kontrolle über den eigenen Prozess abzugeben.