Automatisierung & KI-Schnittstellen

Model Context Protocol (MCP): KI sicher an ERP und Shop anbinden

Ein KI-Assistent ist nur so gut wie die Daten, an die er heran darf. Das Model Context Protocol ist der Steckplatz dafür: ein offener Standard, über den ein Assistent Ihre Warenwirtschaft, Ihren Shop und Ihre Ablage erreicht. Dieser Artikel erklärt die Bausteine und beantwortet die entscheidende Frage: Was geben Sie frei, und was auf keinen Fall?

Infografik: links ein KI-Assistent, rechts Warenwirtschaft, Shop und Dokumentenablage, dazwischen ein einheitlicher Steckplatz mit Werkzeug-Karten und einem Schloss für die Rechtevergabe
3 Rollen Host, Client, Server 4 Bausteine Werkzeuge bis Rückfragen erst lesen dann schreiben mit Freigabe

Das Model Context Protocol (MCP) ist ein offener Standard, der KI-Anwendungen mit Datenquellen und Werkzeugen verbindet. Ein Server macht Ihr System ansprechbar, ein Client im KI-Programm nutzt es. So braucht nicht jede Kombination aus Assistent und System eine eigene Schnittstelle. Für Unternehmen zählt vor allem, welche Werkzeuge Sie freigeben und wer sie nutzen darf.

1. Was ist das Model Context Protocol?

MCP löst ein Problem, das jeder kennt, der schon einmal Systeme verbunden hat. Sie haben mehrere KI-Anwendungen und mehrere Systeme: Warenwirtschaft, Shop, Ticketsystem, Buchhaltung, Dateiablage. Ohne Standard braucht jede Kombination eine eigene Anbindung. Aus fünf Assistenten und sechs Systemen werden dreißig Einzelprojekte, und jedes muss gepflegt werden.

Das Protokoll dreht diese Rechnung um. Sie bauen pro System einen Server, und jede MCP-fähige KI-Anwendung kann ihn nutzen. Aus dreißig Projekten werden elf Bausteine. Die Spezifikation nennt als Vorbild ausdrücklich das Language Server Protocol, mit dem Programmiersprachen einmal angebunden werden und danach in jeder Entwicklungsumgebung funktionieren.

Unter der Haube ist MCP unspektakulär, und das ist gut so: JSON-RPC 2.0 als Nachrichtenformat, dazu zwei standardisierte Verbindungswege. stdio spricht mit einem Programm auf demselben Rechner, Streamable HTTP mit einem Server im Netz. Keine neue Datenbank, kein neues Dateiformat, keine Kopie Ihrer Daten an anderer Stelle.

2. MCP, API oder EDI: Wo liegt der Unterschied?

Die häufigste Rückfrage in unseren Projekten lautet: Wir haben doch schon Schnittstellen, wozu noch eine? Der Unterschied liegt nicht in der Technik, sondern darin, wer den Aufruf auswählt. Bei einer klassischen Schnittstelle entscheidet das ein Mensch beim Programmieren. Bei MCP entscheidet das Sprachmodell im Moment der Frage, weil jedes Werkzeug maschinenlesbar beschreibt, was es tut und welche Angaben es braucht.

Kriterium Klassische API oder EDI Model Context Protocol
Wer entscheidet über den Aufruf Entwicklerinnen und Entwickler programmieren ihn fest Das Sprachmodell wählt zur Laufzeit das passende Werkzeug
Beschreibung der Schnittstelle Dokumentation für Menschen, etwa OpenAPI oder EDI-Nachrichtentypen Maschinenlesbares Schema je Werkzeug, das der Client abfragt
Aufwand bei neuen Kombinationen Je Assistent und System eine eigene Anbindung Ein Server je System, nutzbar von jedem MCP-fähigen Assistenten
Ablauf Fester Prozess, oft datei- oder stapelbasiert Dialog: fragen, Ergebnis prüfen, nachfragen
Berechtigungen Ein technischer Nutzer, häufig mit weiten Rechten Werkzeugliste plus Rechte je Aufruf, Freigabe durch Menschen vorgesehen
Reife Jahrzehntelang erprobt und sehr stabil Junger Standard, Spezifikation 2026-07-28 (Stand: August 2026)

Daraus folgt eine praktische Regel: MCP ersetzt Ihre bestehenden Schnittstellen nicht, es sitzt darüber. Der geregelte Belegaustausch mit Handelspartnern bleibt genau dort, wo er hingehört. Wie dieser Klassiker funktioniert, erklärt unser Beitrag zur EDI-Schnittstelle. Auch die Frage nach einem Vergleich mit einem API-Gateway trifft nur halb: MCP bündelt zwar Zugriffe, sein eigentlicher Beitrag ist die Beschreibung und die Rechtevergabe für KI-Clients.

MCP löst die Frage, wie ein KI-Assistent Werkzeuge findet und aufruft. Die Ebene darunter bleibt dieselbe wie bei jeder anderen Anbindung: Anmeldung, Rechte, Kontingente, Wiederholungen. Wer diese Grundlagen einmal sauber verstanden hat, plant auch eine MCP-Anbindung schneller. Wir haben sie im Beitrag zu API-Schnittstellen und Webhooks an Beispielen aus dem Handel aufgeschrieben — inklusive der Frage, warum ein Abgleichlauf auch dann Pflicht bleibt, wenn die Meldungen zuverlässig ankommen.

3. Die Bausteine: Host, Client, Server

Die Spezifikation kennt drei Rollen. Wer sie einmal auseinanderhält, versteht auch die Sicherheitsdiskussion sofort, denn die Rollen sind bewusst getrennt.

Host

Die KI-Anwendung selbst, etwa ein Chat-Fenster oder ein Assistent im Browser. Sie startet die Verbindungen, holt die Zustimmung des Nutzers und entscheidet, was das Modell sehen darf.

Client

Der Steckverbinder im Host. Jeder Client spricht mit genau einem Server und hält die Systeme sauber voneinander getrennt.

Server

Der Adapter vor Ihrem System, also vor Warenwirtschaft, Shop oder Ablage. Er bietet an, was erlaubt ist, und sonst nichts.

Ein Grundsatz der Spezifikation ist dabei entscheidend: Ein Server soll weder die gesamte Konversation lesen noch in andere Server hineinsehen können. Der komplette Gesprächsverlauf bleibt beim Host. Ein Server für Ihre Warenwirtschaft erfährt also nicht, was der Nutzer zwei Fragen vorher über einen Lieferanten geschrieben hat.

Was ein Server anbietet, fällt in vier Kategorien. Diese Einteilung klingt technisch, entscheidet aber darüber, wie sich ein Assistent im Alltag anfühlt:

Baustein Was er leistet Beispiel aus dem Handel
Werkzeuge (Tools) Funktionen, die das Modell ausführen darf. Jedes Werkzeug hat einen Namen, eine Beschreibung und ein festes Schema für seine Eingaben. Bestand zu einer Artikelnummer abfragen
Ressourcen (Resources) Daten und Kontext zum Lesen, die der Client oder das Modell anfordert. Die gültige Preisliste als Datei
Vorlagen (Prompts) Vorgefertigte Abläufe, die der Nutzer bewusst auswählt, statt sie frei zu formulieren. Retourenfall für die Buchhaltung zusammenfassen
Rückfragen (Elicitation) Der Server darf mitten im Aufruf eine fehlende Angabe beim Nutzer nachfragen. Welches Lager ist gemeint?

Am wichtigsten sind die Werkzeuge, denn sie führen etwas aus. Genau deshalb behandelt die Spezifikation auch ihre Beschreibungen mit Vorsicht: Ein Client soll die Angaben eines Servers als nicht vertrauenswürdig behandeln, solange der Server nicht selbst vertrauenswürdig ist. Wer fremde MCP-Server einbindet, prüft also die Quelle, so wie er es bei jedem anderen Programm auch täte.

4. MCP oder RAG: Was brauchen Sie wann?

Beide Begriffe tauchen in denselben Gesprächen auf und werden regelmäßig verwechselt. Der Unterschied lässt sich in einem Satz sagen: RAG bringt Wissen zum Modell, MCP bringt das Modell zu Ihren Systemen.

  • RAG passt, wenn die Antwort in Texten steckt: Handbücher, Richtlinien, Produktbeschreibungen, alte Tickets. Das Verfahren sucht die passenden Stellen und legt sie der Frage bei. Wie das im Detail läuft, zeigt unser Artikel zu Retrieval Augmented Generation.
  • MCP passt, wenn die Antwort aus einem laufenden System kommt und im Moment der Frage stimmen muss: aktueller Bestand, offener Auftrag, letzte Zahlung. Ein Text von gestern hilft hier nicht.

In der Praxis kombinieren wir beides. Der Assistent im Kundenservice erklärt die Rückgabefrist aus dem Handbuch über RAG und nennt den Status der konkreten Retoure über ein MCP-Werkzeug. Für den Fragenden ist es eine Antwort, technisch sind es zwei verschiedene Wege.

5. Warenwirtschaft und Shop anbinden: so gehen wir vor

Wir bauen solche Anbindungen an JTL-Systeme und an Shops. Der Reiz liegt darin, dass ein Mitarbeiter eine Frage stellen kann, statt eine Auswertung zu bauen. Der Aufwand liegt woanders, als die meisten vermuten: nicht im Anschluss, sondern im Zuschnitt. Sechs Schritte haben sich bei uns bewährt.

01

Fragen sammeln, nicht Systeme

Am Anfang steht keine Technik, sondern eine Liste echter Fragen aus dem Alltag: Wie viele Stück liegen noch im Lager? Wo hängt Auftrag 41823? Welche Artikel sind seit sechs Monaten Ladenhüter? Diese Liste bestimmt später jedes einzelne Werkzeug.

02

Datenwege klären

In der Regel gibt es mehrere Wege zum selben Wert: die Datenbank der Warenwirtschaft, eine offizielle Schnittstelle des Herstellers oder der Shop. Wir wählen je Frage den Weg, der stabil bleibt, wenn ein Update kommt, und dokumentieren die Entscheidung.

03

Werkzeuge schneiden statt Datenbank öffnen

Das ist der wichtigste Schritt. Ein Werkzeug beantwortet genau eine Frage mit festen Parametern. Freier Datenbankzugriff wäre bequem und ist der klassische Fehler: Er macht jede Abfrage möglich, die sich jemand ausdenkt, auch die unerwünschte.

04

Rechte und Mandanten festlegen

Wer darf welches Werkzeug nutzen? Der Kundenservice sieht andere Daten als die Buchhaltung. Bei mehreren Mandanten oder Marken gehört die Trennung in den Server, nicht in die Frage des Nutzers. Vergeben wird immer das kleinste ausreichende Recht.

05

Erst lesen, später schreiben

Die ersten Wochen laufen mit reinem Lesezugriff. Danach kommen einzelne schreibende Werkzeuge dazu, jedes mit Bestätigung durch einen Menschen und mit klarer Obergrenze, etwa nur ein Datensatz je Aufruf statt einer Massenänderung.

06

Betrieb einrichten

Protokollierung jedes Aufrufs mit Zeitstempel und Nutzer, Begrenzung der Aufrufe pro Minute, Alarm bei Auffälligkeiten und ein regelmäßiger Blick in die Protokolle. Ohne diesen Teil ist eine Anbindung nicht fertig, sondern nur vorführbar.

Für ein JTL-Setup heißt das konkret: Die Datenbank der JTL-Wawi bleibt unangetastet, davor entsteht ein Server mit einer überschaubaren Zahl klar benannter Werkzeuge. Welche Datenquellen zusammenlaufen und welcher Weg je Wert der stabilste ist, klären wir in der individuellen Datenintegration. Wer zunächst Abläufe ohne Sprachmodell verketten will, ist mit einer Automatisierungsplattform besser bedient. Wie das aussieht, zeigt unser n8n-Tutorial.

6. Rechte, Datenschutz und Betrieb: der Teil, den man nicht überspringt

Hier trennt sich eine vorführbare Demo von einer Anbindung, die im Unternehmen bleiben darf. Ein MCP-Server ist kein Leseprogramm, sondern ein Zugang zu Ihren Produktivdaten. Die Spezifikation formuliert dazu klare Prinzipien: Nutzer müssen den Zugriffen zustimmen und die Kontrolle behalten, Werkzeugaufrufe brauchen eine ausdrückliche Freigabe, und ein Server darf nur Zugangstoken akzeptieren, die für ihn selbst ausgestellt wurden.

Übersetzt in die Praxis heißt das: Ein guter erster Zuschnitt gibt lesend frei, was ohnehin jeder im Team sehen darf.

  • Bestand, Auftragsstatus und Artikelstammdaten, jeweils als eigenes Werkzeug mit festen Parametern.
  • Aggregierte Auswertungen wie Umsatz je Monat oder Ladenhüter, statt Zeile für Zeile aus der Datenbank.
  • Dokumentation, Handbücher und Richtlinien als Ressourcen zum Lesen.
  • Schreibende Werkzeuge nur einzeln, mit Bestätigung durch einen Menschen und mit Obergrenze je Aufruf.

Ebenso wichtig ist die Gegenliste. Diese Punkte gehören aus unserer Sicht nicht in einen produktiven MCP-Zugang:

  • Freie Datenbankabfragen auf das Produktivsystem. Bequem in der Demo, unkontrollierbar im Betrieb.
  • Ein technischer Nutzer mit Vollzugriff für alle. Rechte gehören je Rolle vergeben, nach dem kleinsten ausreichenden Umfang.
  • Zugangsdaten, Schlüssel oder Token als Werkzeugparameter. Sie landen sonst in Protokollen und im Modellkontext.
  • Personenbezogene Daten ohne Zweck. Wer Bestände prüft, braucht keine Namen und keine Anschriften.
  • Gemeinsame Werkzeuge über Mandanten hinweg. Die Trennung gehört in den Server, nicht in die Formulierung der Frage.
  • Ungeprüfte Server aus fremden Quellen im selben Assistenten wie Ihre Firmendaten.

Beim Datenschutz kommen zwei Fragen dazu, die Sie vor dem ersten Aufruf klären sollten. Erstens: Welche Daten verlassen Ihr Haus? Sobald ein Werkzeug personenbezogene Daten an ein Sprachmodell eines Anbieters gibt, ist dieser Anbieter in der Regel Auftragsverarbeiter, und dafür braucht es einen Vertrag nach Art. 28 DSGVO (Quelle: Art. 28 DSGVO, öffnet in neuem Tab). Zweitens: Wie schützen Sie den Zugang technisch? Art. 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Verschlüsselte Verbindungen, Rollenrechte, Begrenzung der Aufrufe und lückenlose Protokollierung zahlen genau darauf ein. Auch die MCP-Spezifikation empfiehlt ausdrücklich, jede Werkzeugnutzung für Prüfzwecke zu protokollieren.

Ein Wort zur Betriebssicherheit, weil es gern übersehen wird: Der lokale Verbindungsweg über stdio ist der engste, weil nur das startende Programm mit dem Server spricht. Läuft der Server dagegen im Netz, gilt für ihn dasselbe wie für jeden anderen Dienst mit Zugriff auf Produktivdaten. Er gehört authentifiziert, überwacht und aktuell gehalten.

Wie eng Sie diese Freigaben schneiden, hängt daran, wie eigenständig der Assistent am Ende handeln soll. Wer nur Auskunft gibt, braucht andere Leitplanken als ein System, das selbst Aufträge anlegt und Folgeschritte auslöst. Welche Autonomiestufen und Guardrails für KI-Agenten es gibt und welche Fehlerbilder im Betrieb auftreten, ordnet ein eigener Artikel ein.

Faustregel aus unseren Projekten: Wenn Sie ein Werkzeug einem neuen Mitarbeiter am ersten Tag nicht in die Hand geben würden, geben Sie es auch keinem Assistenten.

Hinweis: Dieser Abschnitt gibt den Stand vom 13. August 2026 wieder und ersetzt keine Rechtsberatung. Für die Bewertung Ihres konkreten Falls, insbesondere für Verträge zur Auftragsverarbeitung und Datenschutz-Folgenabschätzungen, ziehen Sie bitte Ihre Datenschutzbeauftragte oder eine spezialisierte Kanzlei hinzu.

7. Wer MCP unterstützt: Stand August 2026

Für eine Investitionsentscheidung zählt, ob ein Standard trägt. Zwei Punkte sind belegbar. Erstens die Trägerschaft: Anthropic hat MCP im Dezember 2025 an die Agentic AI Foundation übergeben, einen Fonds unter dem Dach der Linux Foundation. Mitgegründet wurde sie von Anthropic, Block und OpenAI, unterstützt von Google, Microsoft, AWS, Cloudflare und Bloomberg (Quelle: Anthropic-Ankündigung vom 9. Dezember 2025). Der Standard hängt damit nicht mehr an einem einzelnen Hersteller.

Zweitens die Verbreitung. Das Projekt nannte zu diesem Zeitpunkt über 97 Millionen SDK-Downloads pro Monat, 10.000 aktive Server und Client-Unterstützung unter anderem in ChatGPT, Claude, Cursor, Gemini, Microsoft Copilot und Visual Studio Code. Das sind Projektangaben mit Stand Dezember 2025, keine eigene Erhebung. Aussagekräftig ist an ihnen vor allem die Breite über konkurrierende Anbieter hinweg.

Wichtig für die Planung ist die Versionslage. Die aktuelle Revision ist 2026-07-28 und löst die Revision 2025-11-25 ab. Sie hat den Kern zustandslos gemacht: Der frühere Verbindungsaufbau samt Sitzungskennung entfällt, jede Anfrage trägt ihre Angaben selbst. Für Betreiber ist das eine gute Nachricht, weil ein Server damit hinter gewöhnlichen Lastverteilern laufen kann. Zusätzlich wurde die Autorisierung verschärft und ein Erweiterungsmodell eingeführt. Das Projekt hat sich außerdem auf ein Abkündigungsfenster von mindestens zwölf Monaten festgelegt, was Planbarkeit schafft. Rechnen Sie trotzdem damit, dass ein junger Standard sich weiter bewegt, und halten Sie Ihre Server aktuell.

8. Fazit: Der Steckplatz ist einfach, der Zuschnitt ist die Arbeit

MCP räumt ein echtes Problem ab. Statt für jede Kombination aus KI-Anwendung und System eine Sonderlösung zu bauen, entsteht pro System ein Server, den jeder MCP-fähige Assistent nutzen kann. Die Technik dahinter ist bewusst schlicht, und der Standard steht seit Dezember 2025 auf einer herstellerneutralen Grundlage.

Die eigentliche Arbeit liegt vor dem ersten Aufruf: Welche Fragen soll der Assistent beantworten, welche Werkzeuge braucht er dafür, wer darf sie nutzen, und was bleibt bewusst außen vor? Wer hier sauber schneidet, bekommt einen Assistenten, der im Alltag hilft. Wer die Datenbank einfach aufmacht, bekommt ein Risiko mit Chatfenster.

Wir begleiten diesen Weg von der ersten Fragenliste bis zum laufenden Betrieb, technisch in der KI-Prozessautomatisierung und strategisch in der KI-Beratung. Wenn Sie darüber hinaus wissen wollen, was solche Assistenten selbstständig übernehmen können, lesen Sie unseren Beitrag zu KI-Agenten im Unternehmen.

Der MCP-Anschluss ist dabei nur ein Baustein unter mehreren. Er beantwortet, wie ein Assistent technisch an Ihre Systeme herankommt — nicht, ob die Aufgabe überhaupt einen Agenten braucht, woran Sie Erfolg messen und wer welche Aktion freigeben muss. Diese vorgelagerten Fragen und die Reihenfolge, in der sie zu klären sind, führt unser Beitrag KI-Agent erstellen Schritt für Schritt durch.

Model Context Protocol auf einen Blick
  • Was es istoffener Standard für den Zugriff von KI auf Systeme
  • RollenHost, Client, Server
  • BausteineWerkzeuge, Ressourcen, Vorlagen, Rückfragen
  • Aktuelle Revision2026-07-28 (Stand: 13.08.2026)
  • Verbindungswegestdio lokal, Streamable HTTP im Netz
  • Sichere Reihenfolgeerst lesen, dann schreiben mit Freigabe

9. Häufige Fragen zum Model Context Protocol

Was ist das Model Context Protocol?

Das Model Context Protocol (MCP) ist ein offener Standard, der KI-Anwendungen mit externen Datenquellen und Werkzeugen verbindet. Statt für jede Kombination aus Assistent und System eine eigene Schnittstelle zu bauen, sprechen beide Seiten dieselbe Sprache. Technisch setzt MCP auf JSON-RPC 2.0 auf (Quelle: MCP-Spezifikation, Stand August 2026).

Nutzt ChatGPT das Model Context Protocol?

Ja. Laut der offiziellen Ankündigung des MCP-Projekts vom 9. Dezember 2025 unterstützen unter anderem ChatGPT, Claude, Cursor, Gemini, Microsoft Copilot und Visual Studio Code das Protokoll als Client. Welche MCP-Funktionen Ihr Tarif konkret erlaubt, unterscheidet sich je Anbieter. Prüfen Sie das vor der Planung in der Hersteller-Dokumentation.

Was ist der Unterschied zwischen MCP und RAG?

RAG holt passende Textstellen aus Ihren Dokumenten und legt sie der Frage als Kontext bei. Das Modell liest also. MCP ist der Weg zu Systemen und Werkzeugen, das Modell darf handeln und etwa einen Bestand abfragen. Beides schließt sich nicht aus: Viele Assistenten nutzen RAG und MCP gemeinsam.

Ist das Model Context Protocol eine API?

Nein, MCP liegt eine Ebene darüber. Ihre Systeme behalten ihre APIs und Datenbanken. Ein MCP-Server übersetzt sie in klar beschriebene Werkzeuge, die ein Sprachmodell auswählen kann. Der Vergleich mit einem API-Gateway trifft es teilweise: MCP bündelt Zugriffe, ist aber vor allem ein Beschreibungs- und Berechtigungsformat für KI-Clients.

Brauche ich einen eigenen MCP-Server für meine Warenwirtschaft?

Für eigene Systeme wie eine JTL-Wawi-Datenbank in aller Regel ja. Ein MCP-Server bildet genau die Abfragen ab, die Sie freigeben wollen, etwa Bestand lesen oder Auftragsstatus prüfen. Er läuft in Ihrer Umgebung, sodass Kundendaten Ihr Haus nicht unkontrolliert verlassen und jeder Zugriff protokolliert wird.

Ist MCP sicher genug für Kundendaten?

Das Protokoll liefert den Rahmen, die Sicherheit entsteht in Ihrer Umsetzung. Die Spezifikation verlangt unter anderem, dass ein Server nur Token akzeptiert, die für ihn ausgestellt wurden, dass Eingaben geprüft und Zugriffe begrenzt werden. Ergänzen Sie Rollenrechte, Mandantentrennung und Protokollierung. Starten Sie mit reinem Lesezugriff.

Was sollte ein KI-Assistent auf keinen Fall dürfen?

Alles, was ohne Rückfrage Geld, Bestände oder Kundendaten verändert: Rechnungen stornieren, Preise überschreiben, Massenmails auslösen, Datensätze löschen oder Zugangsdaten auslesen. Solche Aktionen gehören nicht in den Werkzeugkasten, oder nur mit ausdrücklicher Bestätigung durch einen Menschen. Genau diese Freigabe empfiehlt die MCP-Spezifikation ausdrücklich.

10. Quellen & offizielle Informationen

Alle technischen Angaben in diesem Artikel wurden am 13. August 2026 gegen die folgenden Primärquellen geprüft. Die Links öffnen in einem neuen Tab.

Stand: 13. August 2026. Der Abschnitt zu Datenschutz und Rechten gibt allgemeine Hinweise und stellt keine Rechtsberatung dar.

Sie überlegen, Ihre Warenwirtschaft oder Ihren Shop an einen KI-Assistenten anzubinden? Wir klären mit Ihnen die Fragen, die wirklich beantwortet werden sollen, schneiden die Werkzeuge dazu und richten Rechte und Protokollierung so ein, dass die Anbindung im Betrieb bestehen kann.

Anwendungsfall mit uns durchsprechen

Weiterlesen

Verwandte Artikel zu KI und Automatisierung

Automatisierung

KI-Agenten im Unternehmen

Wer über MCP nachdenkt, plant meist Agenten: Was sie können, wo sie Nutzen bringen und wie Sie starten.

12 Min. Lesezeit

Automatisierung

EDI-Schnittstelle erklärt

Der Klassiker im Vergleich: elektronischer Datenaustausch zwischen Unternehmen, seit Jahrzehnten erprobt.

10 Min. Lesezeit