Een analist wil dat zijn assistent vragen kan beantwoorden over de verkoopcijfers. Hij vindt een MCP-server voor het datawarehouse, plakt een verbindingsreeks in een configuratiebestand, en binnen tien minuten kan de assistent de database bevragen.
Er is geen ticket aangemaakt. Er is geen inkoopbesluit genomen. Er is wel een koppeling gelegd tussen een AI-dienst en het systeem waar de omzetcijfers in staan.
Wat MCP is
Het Model Context Protocol is een open standaard, in november 2024 geïntroduceerd door Anthropic, die beschrijft hoe een AI-assistent kan praten met systemen buiten zichzelf. De specificatie is openbaar.
Het probleem dat het oplost is echt. Voor MCP moest elke combinatie van assistent en systeem apart worden gebouwd: een koppeling voor deze assistent met dat CRM, nog een voor die assistent met dezelfde CRM. Met een gedeelde standaard bouw je de koppeling één keer en praat elke assistent die de standaard ondersteunt ermee.
Dat is dezelfde beweging die USB maakte voor randapparatuur, en het gevolg is hetzelfde: het aantal koppelingen schiet omhoog omdat de drempel weg is.
Wat een MCP-server doet
Een MCP-server is een klein programma dat aan twee kanten praat.
Aan de systeemkant maakt hij verbinding met wat je wilt ontsluiten: een mailbox, een agenda, een database, een dienst met een API, of gewoon de bestanden op een schijf.
Aan de assistentkant meldt hij welk gereedschap beschikbaar is. Niet als documentatie voor mensen, maar als een machineleesbare beschrijving: dit gereedschap heet zoek_klant, het verwacht een naam, het geeft een klantrecord terug. De assistent leest die lijst en kan het gereedschap vervolgens aanroepen.
Belangrijk detail: de assistent kiest zelf wanneer hij welk gereedschap gebruikt. Jij vraagt om verkoopcijfers, en het model bepaalt welke aanroepen daarvoor nodig zijn. Dat is precies wat een agent tot een agent maakt.
Waar het spannend wordt
Niet in het protocol. Dat is een specificatie, en een goede. Het zit in wat eromheen ontstaat.
Het is code van iemand anders. Een MCP-server is een programma dat je installeert en dat namens jou toegang krijgt. Dat is een toeleveringsketen, met dezelfde vragen als bij elke afhankelijkheid. In juli 2025 werd CVE-2025-6514 gepubliceerd, een kwetsbaarheid in mcp-remote, een veelgebruikte proxy met honderdduizenden downloads. Dat is niet uitzonderlijk voor jonge software; het is wel een reden om te weten wat je draait.
De rechten zijn ruimer dan de taak. Bij het koppelen wordt vaak volledige toegang gevraagd waar leesrechten hadden volstaan. Dat is makkelijker voor de bouwer en het maakt het bereik groter dan nodig.
Tokens verlopen niet. Een verleend token blijft in de praktijk geldig tot iemand het intrekt, ook nadat de gebruiker zijn wachtwoord heeft gewijzigd. Kortlevende tokens zijn de aanbeveling en langlevende zijn de praktijk, omdat ze minder gedoe geven.
Niemand heeft het beoordeeld. Dit is het grootste. De koppeling is gelegd door iemand die zijn werk sneller wilde doen, en dat is precies hoe shadow AI altijd binnenkomt.
Waarom dit de volgende golf is
Bij de eerste golf shadow AI ging het om een tabblad: iemand opende een chatbot en plakte er iets in. Vervelend, en beperkt tot wat die persoon plakte.
Bij een MCP-koppeling gaat het om een deur. Er wordt geen tekst gedeeld maar toegang, en die toegang blijft bestaan als de medewerker naar huis gaat. Wat er daarna doorheen komt, hangt af van wat de assistent nodig denkt te hebben.
Daar komt bij dat een assistent met koppelingen ook inhoud van buiten leest, en dus gevoelig is voor instructies die daarin verstopt zitten. Zie wat is promptinjectie.
Wat je regelt
- Weet welke er zijn. Op beheerde machines is te zien welke MCP-servers zijn geïnstalleerd. Zonder beheer is dit vragen, met een onvolledig antwoord.
- Beoordeel de herkomst. Van de leverancier van het systeem zelf, of van een onbekende repository? Dat is hetzelfde onderscheid als bij elke afhankelijkheid.
- Beperk de rechten bij het koppelen. Leesrechten waar lezen genoeg is. Dit is het moment waarop het kan, want daarna kijkt niemand er nog naar.
- Laat tokens verlopen. En zorg dat er een plek is waar ze in te trekken zijn.
- Behandel het als een leverancier. Dezelfde vragen als in een AI-tool goedkeuren, want dat is wat het is.
De reden om hier nu naar te kijken en niet volgend jaar: koppelingen zijn goedkoop om te leggen en duur om terug te draaien. Een tabblad sluit je. Een verleende toegang moet iemand intrekken, en dan moet hij eerst weten dat hij bestaat.