MCP-Server-Entwicklung: interne Systeme sicher für KI-Agenten öffnen
Das Model Context Protocol ist die Schnittstelle zwischen Ihren Systemen und KI-Agenten. Entscheidend ist nicht, dass sie funktioniert — sondern dass sie kontrolliert, protokolliert und begrenzt ist.
KI-Agenten sind erst dann nützlich, wenn sie an echte Daten und echte Systeme kommen: ERP, Ticketsystem, Dokumentenablage, interne APIs. Das Model Context Protocol (MCP) ist der Standard, über den diese Anbindung läuft — herstellerübergreifend, statt für jedes Modell eine eigene Integration zu bauen.
Der schwierige Teil ist nicht die Anbindung. Ein MCP-Server, der Lesezugriff auf ein internes System gibt, ist an einem Tag gebaut. Die Fragen, die darüber entscheiden, ob er in Produktion darf, sind andere: Wer darf welches Tool aufrufen? Was passiert bei einem schreibenden Aufruf, der nicht zurückgenommen werden kann? Wie wird nachvollziehbar, was ein Agent wann getan hat? Wie verhindert man, dass Inhalte aus angebundenen Daten als Anweisungen interpretiert werden?
Diese Website ist selbst ein MCP-Server — read-only, über Streamable HTTP erreichbar unter /api/mcp, mit sechs Tools von get_profile bis get_contact. Kein Demonstrator, sondern derselbe Aufbau, den ich bei Auftraggebern einsetze.
Leistungen im Überblick
MCP-Server für interne Systeme
Anbindung Ihrer Bestandssysteme als MCP-Tools — Datenbanken, REST-APIs, Dokumentenablagen, Ticketsysteme. Sauber typisierte Tool-Definitionen, damit Agenten die Schnittstelle verstehen, statt zu raten, und ein Rechtemodell, das Lesen und Schreiben strikt trennt.
Sicherheitsarchitektur und Rechtemodell
Authentifizierung, Autorisierung pro Tool, Rate-Limits und die klare Grenze zwischen Daten und Anweisungen. Angebundene Inhalte sind Daten, niemals Befehle — Prompt-Injection über Dokumente und Tickets ist der realistischste Angriffsweg auf einen produktiven Agenten.
Audit-Trail und EU-AI-Act-Konformität
Vollständige Protokollierung jedes Tool-Aufrufs mit Auslöser, Parametern und Ergebnis. Das ist zugleich Betriebsnotwendigkeit und Nachweisgrundlage: Ohne Audit-Trail lässt sich die Dokumentationspflicht des EU AI Act nicht erfüllen und im Fehlerfall nicht rekonstruieren, was passiert ist.
Betrieb, Kostenkontrolle und Übergabe
Deployment, Monitoring, Kosten-Deckelung pro Agent und Zeitraum sowie Übergabe an Ihr Team. Agentische Systeme ohne Kostengrenze sind der häufigste Grund, warum ein erfolgreicher Pilot nicht in Produktion verlängert wird.
Wie ein Mandat abläuft
Anwendungsfall schärfen
Welche Frage soll ein Agent beantworten können, die heute jemand manuell beantwortet? Ohne diesen konkreten Zuschnitt entsteht eine Schnittstelle ohne Nutzer. Ergebnis ist eine Liste von Tools mit klarer Signatur — und eine Liste dessen, was der Agent bewusst nicht darf.
Read-only-Server in Produktion
Der erste Server liest ausschließlich. Das reduziert das Risiko auf Datenschutz und Rechtemodell und liefert trotzdem den Großteil des Nutzens. Erst wenn dieser Stand stabil läuft und der Audit-Trail belastbar ist, kommen schreibende Tools in Frage.
Schreibende Tools mit Freigabe
Jeder schreibende Aufruf bekommt eine explizite Bestätigungsstufe oder eine Rücknahmemöglichkeit. Irreversible Aktionen ohne menschliche Freigabe sind der Punkt, an dem agentische Systeme Vertrauen dauerhaft verlieren.
Übergabe an Ihr Team
Dokumentation der Tool-Definitionen, des Rechtemodells und der Betriebsgrenzen. Ihr Team baut die nächsten Tools selbst — das Muster steht, die Infrastruktur läuft.
Warum das Protokoll und nicht die Einzelintegration
Eine direkte Integration bindet Sie an ein Modell und einen Anbieter. Wechselt das Modell — und das ist in diesem Feld die Regel, nicht die Ausnahme — wird die Integration neu gebaut. MCP entkoppelt: Der Server beschreibt, was Ihre Systeme können, und jeder Client, der das Protokoll spricht, kann es nutzen.
Der zweite Grund ist Prüfbarkeit. Ein MCP-Server ist eine klar umrissene Stelle, an der jeder Zugriff eines Agenten auf Unternehmensdaten vorbeikommt. Genau das braucht man für Rechtevergabe, Protokollierung und die Nachweispflichten des EU AI Act — verteilte Einzelintegrationen liefern diesen Punkt nicht.
Häufige Fragen zu MCP-Servern
Was vor der ersten Anbindung eines KI-Agenten an interne Systeme geklärt sein sollte.
Was ist das Model Context Protocol überhaupt?
Ein offener Standard, über den KI-Modelle mit externen Systemen sprechen. Statt für jedes Modell eine eigene Integration zu bauen, beschreibt ein MCP-Server einmal, welche Tools und Daten zur Verfügung stehen — jeder Client, der das Protokoll spricht, kann sie nutzen. Für Unternehmen ist vor allem relevant, dass daraus eine einzige kontrollierbare Stelle für alle Agentenzugriffe wird.
Gehen dabei Unternehmensdaten an den Modellanbieter?
Nur die Daten, die ein Tool tatsächlich zurückgibt, und nur wenn der Agent es aufruft. Der Server selbst läuft in Ihrer Infrastruktur. Genau deshalb ist der Zuschnitt der Tools eine Sicherheitsentscheidung: Ein Tool, das ganze Tabellen zurückgibt, exportiert bei jedem Aufruf mehr als nötig. Für besonders sensible Daten kommen zusätzlich lokal betriebene Modelle in Frage.
Was ist Prompt-Injection und warum betrifft es MCP?
Wenn ein Agent ein Ticket, eine E-Mail oder ein Dokument liest, kann darin Text stehen, der wie eine Anweisung formuliert ist. Ein unvorsichtig gebautes System führt sie aus. Die Gegenmaßnahme ist strukturell: angebundene Inhalte gelten immer als Daten, nie als Befehle, und jede folgenreiche Aktion braucht eine eigene Freigabe statt sich aus gelesenem Inhalt zu ergeben.
Was fordert der EU AI Act hier konkret?
Je nach Risikoklasse Ihres Anwendungsfalls Dokumentation, Protokollierung, menschliche Aufsicht und Transparenz gegenüber Betroffenen. Praktisch heißt das: nachvollziehbar festhalten, welches System welche Entscheidung mit welcher Datengrundlage vorbereitet hat. Ein sauberer Audit-Trail im MCP-Server deckt einen großen Teil davon ab — die rechtliche Einordnung Ihres konkreten Falls gehört aber in juristische Hände, nicht in meine.
Wie lange dauert ein erster produktiver MCP-Server?
Ein read-only-Server für einen klar umrissenen Anwendungsfall ist typischerweise in drei bis sechs Wochen produktiv, inklusive Rechtemodell und Audit-Trail. Der Aufwand liegt selten in der Protokollimplementierung, sondern im Zuschnitt der Tools und in der Anbindung an die Bestandssysteme.
Kann ich mir das Ergebnis vorher ansehen?
Ja — diese Website ist selbst ein MCP-Server. Unter /api/mcp läuft ein read-only-Server mit sechs Tools; in Claude Code lässt er sich mit einem Befehl einbinden und ausprobieren. Der Aufbau entspricht dem, was ich bei Auftraggebern umsetze, nur mit unkritischen Daten.