In dit artikel9
MCP, het Model Context Protocol, is een open standaard waarmee AI-toepassingen zoals Claude, ChatGPT, Gemini en Microsoft Copilot op een vaste manier verbinding maken met externe systemen: je CRM, je documenten, je database of je boekhouding. Je kunt het zien als een universele stekker. Je bouwt één keer een MCP-koppeling voor je systeem, en elke AI-toepassing die MCP ondersteunt, kan er vervolgens mee werken. Anthropic introduceerde MCP in november 2024; sinds december 2025 valt het onder de Linux Foundation.
In het kort:
- MCP is een open protocol dat AI-toepassingen standaard toegang geeft tot tools en data in andere systemen.
- OpenAI, Google en Microsoft ondersteunen het; volgens Anthropic waren er eind 2025 meer dan 10.000 actieve publieke MCP-servers.
- Het grootste aandachtspunt is beveiliging: een MCP-server geeft een AI-model echte rechten, en daar zijn al aanvallen op beschreven.
- Een eigen MCP-server is zinvol als meerdere AI-toepassingen gecontroleerd bij hetzelfde interne systeem moeten kunnen.
Zocht je naar het MCP-gewricht in je hand? Dan zit je hier verkeerd. Dit artikel gaat over MCP in AI.
Wat is MCP precies?
Voor MCP moest elke AI-toepassing zijn eigen koppeling bouwen met elk systeem. Wilde je Claude laten werken met je CRM en ChatGPT met datzelfde CRM, dan waren dat twee aparte integraties, elk met een eigen formaat. Met tien AI-toepassingen en twintig systemen loopt dat snel uit de hand.
MCP lost dat op met één afspraak over hoe een AI-toepassing en een systeem met elkaar praten. Het protocol legt vast:
- hoe een AI-toepassing opvraagt welke mogelijkheden een systeem aanbiedt;
- hoe het model een actie aanroept en het resultaat terugkrijgt;
- hoe data en context worden gedeeld.
Het is geen AI-model en geen product, maar een specificatie. Technisch zijn de berichten JSON-RPC 2.0: gestructureerde JSON-berichten met een vast formaat voor verzoeken en antwoorden.
Hoe werkt MCP?
MCP kent drie rollen:
| Rol | Wat het is | Voorbeeld |
|---|---|---|
| Host | De AI-toepassing waarin de gebruiker werkt | Claude Desktop, ChatGPT, VS Code, Cursor, of je eigen agent |
| Client | Het onderdeel binnen de host dat de verbinding met één server beheert | Ingebouwd in de host |
| Server | Het programma dat een systeem ontsluit via MCP | Een MCP-server voor je CRM, Google Drive of database |
Een MCP-server kan drie soorten dingen aanbieden:
- Tools: acties die het model kan uitvoeren, zoals
zoek_klant,maak_taakofhaal_factuur_op. - Resources: data die als context kan worden ingeladen, zoals een document of een record.
- Prompts: vooraf ingestelde instructies of werkwijzen voor veelvoorkomende taken.
De verbinding loopt lokaal (de server draait als programma op je eigen computer, via "stdio") of over het netwerk via HTTP. Voor serverkoppelingen over het netwerk beschrijft de specificatie autorisatie op basis van OAuth.
Een voorbeeld in de praktijk: je vraagt in Claude "welke klanten hebben een openstaande offerte ouder dan dertig dagen?" Claude ziet dat de MCP-server van je CRM een tool zoek_offertes aanbiedt, roept die aan met de juiste filters, krijgt de lijst terug en vat die voor je samen.
Waarom is MCP belangrijk geworden?
MCP groeide in korte tijd van een Anthropic-project uit tot de feitelijke standaard:
- November 2024: Anthropic introduceert MCP als open standaard.
- Maart 2025: OpenAI kondigt aan MCP te ondersteunen in de Agents SDK, de ChatGPT-desktopapp en de Responses API. Sam Altman: "People love MCP and we are excited to add support across our products."
- December 2025: Anthropic draagt MCP over aan de Agentic AI Foundation, een fonds onder de Linux Foundation, mede opgericht door Anthropic, Block en OpenAI, met steun van onder meer Google, Microsoft en AWS.
Volgens Anthropic waren er op dat moment meer dan 10.000 actieve publieke MCP-servers en meer dan 97 miljoen SDK-downloads per maand. Het wordt ondersteund door onder meer ChatGPT, Cursor, Gemini, Microsoft Copilot en Visual Studio Code.
Voor bedrijven betekent die overdracht aan de Linux Foundation vooral zekerheid: MCP is niet langer het protocol van één leverancier, dus een investering in een MCP-koppeling is minder afhankelijk van één partij.
MCP vs API vs RAG: wat is het verschil?
Dit zijn de vragen die het vaakst opkomen, en ze zijn terecht, want de begrippen overlappen.
| API | MCP | RAG | |
|---|---|---|---|
| Wat is het | Interface van één systeem, eigen formaat | Standaardprotocol tussen AI-toepassingen en systemen | Techniek om relevante documenten op te zoeken en aan een model mee te geven |
| Voor wie | Elke software | Specifiek voor AI-toepassingen en agents | Specifiek voor AI die antwoorden baseert op je eigen data |
| Kan het acties uitvoeren | Ja | Ja, via tools | Nee, alleen informatie ophalen |
| Relatie | Basis waar een MCP-server meestal op draait | Verpakt vaak een bestaande API in een AI-vriendelijk formaat | Kan via een MCP-server worden aangeboden |
MCP vervangt je API niet. Een MCP-server roept meestal gewoon de bestaande API van je systeem aan. Het voegt een laag toe die AI-modellen begrijpen: beschrijvingen van wat elke tool doet en welke parameters hij verwacht.
MCP vervangt RAG niet. RAG is een manier om de juiste stukken tekst uit je documenten te vinden. Een MCP-server kan zo'n zoekfunctie aanbieden als tool. Meer over RAG lees je in RAG: AI op eigen bedrijfsdata.
De beveiligingsrisico's van MCP
Hier moet je als bedrijf echt bij stilstaan. Een MCP-server geeft een AI-model toegang tot echte data en echte acties. Wat een aanvaller het model kan laten doen, kan hij dus ook met je systemen doen.
Tool poisoning. Invariant Labs beschreef in 2025 aanvallen waarbij kwaadaardige instructies verstopt zitten in de beschrijving van een MCP-tool. Het model leest die beschrijving wel, de gebruiker ziet hem niet. Een onschuldig ogende tool kan het model zo opdracht geven om data door te sturen.
Prompt injection via data. Als een agent mails, webpagina's of documenten leest, kan daarin een instructie staan die het model probeert te volgen. Combineer dat met een tool die kan mailen of bestanden kan delen, en je hebt een datalek.
Kwetsbaarheden in de lokale uitvoering. Securitybedrijf OX Security meldde in april 2026 een structureel probleem in het lokale STDIO-uitvoermodel van MCP, met minstens tien CVE's in verschillende projecten. Volgens OX noemde Anthropic het gedrag "expected" en legt het de verantwoordelijkheid voor het opschonen van input bij de ontwikkelaar. Dat is de lezing van OX zelf, maar de les is duidelijk: je moet MCP-servers behandelen als software met rechten, niet als een onschuldige plugin.
Praktische maatregelen:
- Installeer geen willekeurige MCP-servers van internet op machines met toegang tot bedrijfsdata. Gebruik officiële servers van de leverancier of bouw ze zelf.
- Geef minimale rechten. Een server die alleen hoeft te lezen, krijgt geen schrijfrechten.
- Scheid lezen en handelen. Laat acties met impact (mailen, betalen, verwijderen) altijd door een mens bevestigen.
- Log elke tool-aanroep, zodat je achteraf kunt zien wat er is gebeurd.
- Controleer de toolbeschrijvingen van servers die je gebruikt, en pin versies zodat een update niet ongemerkt iets verandert.
Wanneer bouw je een eigen MCP-server?
Niet elk AI-project heeft MCP nodig. De vuistregel:
Bouw een eigen MCP-server als:
- meerdere AI-toepassingen bij hetzelfde interne systeem moeten kunnen, bijvoorbeeld medewerkers die in Claude of Copilot vragen willen stellen over je eigen planningssysteem;
- je een eigen platform hebt en klanten of partners het vanuit hun eigen AI-tools willen gebruiken;
- je centraal wilt bepalen welke acties AI mag uitvoeren op een systeem, met één plek voor rechten en logging.
Je hebt geen eigen MCP-server nodig als:
- je één agent bouwt in je eigen applicatie. Dan kun je tools direct in je code definiëren via tool calling, zonder extra laag;
- er al een goede officiële MCP-server bestaat voor het systeem dat je wilt ontsluiten;
- het alleen om eenmalige data-uitwisseling gaat.
Hoe tool calling werkt en hoe een agent met je systemen praat, lees je in wat is een AI agent. Voor de bredere context van agents die zelfstandig handelen, zie agentic AI uitgelegd.
Veelgestelde vragen
Hoe werkt MCP?
Een AI-toepassing (de host) maakt via een client verbinding met een MCP-server. Die server vertelt welke tools, data en prompts hij aanbiedt. Het model kiest welke tool het nodig heeft, de server voert de actie uit in het achterliggende systeem en stuurt het resultaat terug.
Wat is een MCP-verbinding?
Een MCP-verbinding is de koppeling tussen een AI-toepassing en een MCP-server. Die loopt lokaal op je computer of over het netwerk via HTTP. Via die verbinding kan het model gegevens ophalen en acties uitvoeren in het systeem achter de server, binnen de rechten die de server toestaat.
Wat is het verschil tussen MCP en een API?
Een API is de interface van één specifiek systeem, met een eigen formaat. MCP is een standaardprotocol dat AI-toepassingen gebruiken om met allerlei systemen te praten. Een MCP-server roept meestal de bestaande API aan en voegt beschrijvingen toe die een AI-model begrijpt.
Gebruikt ChatGPT MCP?
Ja. OpenAI kondigde in maart 2025 aan MCP te ondersteunen in zijn producten, en ChatGPT staat bij Anthropic in de lijst van toepassingen die MCP ondersteunen. Ook Gemini, Microsoft Copilot, Cursor en Visual Studio Code werken ermee.
Is MCP veilig?
MCP is zo veilig als de servers die je gebruikt en de rechten die je ze geeft. Er zijn aanvallen beschreven zoals tool poisoning en kwetsbaarheden in de lokale uitvoering. Gebruik alleen vertrouwde servers, geef minimale rechten, laat risicovolle acties door een mens bevestigen en log alles.
Zo pak je het aan
Begin met de vraag welke systemen je AI-toepassingen nodig hebben en wie er toegang toe moet krijgen. Is het één agent in één proces, dan is directe tool calling vaak genoeg. Wil je een systeem voor meerdere AI-toepassingen ontsluiten, dan is een eigen MCP-server met strakke rechten de nette route. Wil je sparren over welke aanpak bij jou past, doe dan de gratis AI-scan of lees meer over onze diensten.
Bronnen
- Anthropic: Donating the Model Context Protocol and establishing the Agentic AI Foundation (9 december 2025)
- Linux Foundation: Announces the Formation of the Agentic AI Foundation (9 december 2025)
- TechCrunch: OpenAI adopts rival Anthropic's standard for connecting AI models to data (26 maart 2025)
- Model Context Protocol: documentatie en specificatie (geraadpleegd 26 september 2026)
- Invariant Labs: MCP Security Notification: Tool Poisoning Attacks (april 2025)
- OX Security: Critical, Systemic Vulnerability at the Core of Anthropic's MCP (15 april 2026)

Bouwt bij Airflows AI agents, automatiseringen en maatwerk software voor Nederlandse bedrijven.



