Model Context Protocol (MCP)
Veröffentlicht am
29.09.2026
Aktualisiert am
29.09.2026
Lesezeit
2 min
Stand: 29. September 2026
Definition
Das Model Context Protocol (MCP) ist ein offener Standard dafür, wie eine KI-Anwendung auf Werkzeuge und Datenquellen zugreift. Es beschreibt nicht, was ein Sprachmodell kann, sondern wie die Anwendung um das Modell herum an ein Fachsystem angebunden wird. Anthropic hat MCP im November 2024 veröffentlicht und im Dezember 2025 an die Agentic AI Foundation übergeben, einen Fonds der Linux Foundation. Die Fortschreibung läuft über einen offenen Vorschlagsprozess; die jeweils geltende Fassung steht auf modelcontextprotocol.io.
Abgrenzung
Am häufigsten wird MCP mit einer API verwechselt. Eine API ist die Schnittstelle des Fachsystems selbst; MCP ist die Konvention, in der ein vorgelagerter Server diese Schnittstelle für ein Sprachmodell beschreibt – einschließlich der Angabe, wann ein Aufruf sinnvoll ist. MCP ist auch kein Agenten-Framework: Es regelt, wie Werkzeuge angeboten werden, nicht, wie ein Agent plant oder entscheidet. Und es ist kein Übertragungsverfahren im Sinne von EBICS; darunter liegen JSON-RPC über stdio oder HTTP.
Wie MCP funktioniert
Drei Rollen: Der Host ist die KI-Anwendung. Er erzeugt je angebundenem Server einen Client, der genau eine Sitzung hält. Der Server kapselt ein System und bietet drei Arten von Bausteinen an: Tools (Aufrufe mit Wirkung), Ressourcen (lesbare Inhalte) und Prompts (vorbereitete Arbeitsanweisungen). Beim Verbindungsaufbau handeln beide Seiten aus, welche Fähigkeiten die Sitzung hat. Ein Server läuft entweder lokal neben der Anwendung oder als Dienst im Netz.
Die Verbindung trägt auch in die Gegenrichtung: Über Sampling bittet ein Server den Client, eine Modellantwort erzeugen zu lassen, über Elicitation fordert er eine Eingabe des Nutzers an. Beides läuft über den Host, der die Anfrage vorlegt und ablehnen lassen kann. Zugangsdaten dürfen dabei nicht im Formular abgefragt werden, sondern nur über eine Adresse außerhalb des Clients, die der Nutzer vorher bestätigt.
Sicherheit und Kontrolle
Die Architektur zieht die Grenze beim Host: Er setzt die Freigaben durch, und ein Server sieht weder den gesamten Dialog noch die übrigen Server. Die Spezifikation verlangt ausdrücklich, dass ein Server nur Token annimmt, die für ihn selbst ausgestellt wurden – das Durchreichen fremder Token ist untersagt. Weitere benannte Risiken sind das Confused-Deputy-Problem bei vorgeschalteten OAuth-Servern, Session Hijacking und lokal ausgeführte Server aus unbekannter Quelle. Rechte gehören eng geschnitten statt als Sammelberechtigung vergeben.
Bedeutung für Banken und Zahlungsdienstleister
MCP verspricht, dass eine Anbindung je System genügt statt je Anwendung. Interessant ist das dort, wo heute jede Auswertung einzeln gebaut wird: Kontoinformationen, Formatprüfungen, Statusabfragen, Regelwerksrecherche. Die Berechtigungsfrage löst MCP dabei nicht – ein Server erreicht genau das, wofür sein technischer Zugang reicht; die Rechteverwaltung bleibt im Fachsystem. Für den Betrieb heißt das: Server im eigenen Haus betreiben, Freigaben protokollieren und vorab klären, welche Daten die Anwendung verlassen.