← Zurück zur Startseite
Ratgeber
Model Context Protocol

Was ist ein MCP-Server?

Ein MCP-Server verbindet eine KI-Anwendung wie Claude oder ChatGPT mit Ihren Systemen: Das Modell findet heraus, welche Werkzeuge es gibt, und ruft sie kontrolliert auf. Dieser Ratgeber erklärt Aufbau, Sicherheit und Kosten und zeigt, wann sich ein eigener Server lohnt.

Von Assim ElHammouti, Gründer und Lead Engineer, NordbeamAktualisiert

Kurz gesagt

Was ist ein MCP-Server?

Ein MCP-Server ist ein Programm, das KI-Anwendungen wie Claude oder ChatGPT über das offene Model Context Protocol Werkzeuge und Daten eines Systems bereitstellt, die das Modell kontrolliert aufrufen kann. Nordbeam, ein KI-Entwicklungsstudio in Göteborg und Malmö, baut solche Server und betreibt mit Nordsynk selbst einen.

Standard
Model Context Protocol (offen)
Transport
stdio oder Streamable HTTP
Nachrichten
JSON-RPC 2.0

01 — Definition

Was ist das Model Context Protocol?

Das Model Context Protocol (MCP) ist laut der offiziellen Dokumentation ein offener Standard, um KI-Anwendungen mit externen Systemen zu verbinden. Ein MCP-Server ist das Programm auf der Seite des Systems: Es sagt der KI-Anwendung, welche Werkzeuge und Daten es gibt, und führt Aufrufe aus.

Die Dokumentation vergleicht MCP mit einem USB-C-Anschluss: ein einheitlicher Stecker, statt für jede Kombination aus Assistent und System eine eigene Schnittstelle zu bauen. Wer einen MCP-Server einmal bereitstellt, erreicht damit alle Clients, die den Standard sprechen.

Für Unternehmen ist das aus zwei Gründen relevant. Mitarbeitende arbeiten zunehmend in KI-Assistenten und erwarten, dass diese auf Firmendaten zugreifen können. Und Kunden fragen bei Software- Anbietern zunehmend nach, ob sie ihre Daten in ChatGPT oder Claude nutzen können.

02 — Funktionsweise

Wie funktioniert ein MCP-Server?

Host, Client, Server, und drei Arten von Fähigkeiten.
Host
Die KI-Anwendung, mit der Sie arbeiten, etwa Claude, ChatGPT, Cursor oder Visual Studio Code. Der Host steuert das Sprachmodell und die Verbindungen.
Client
Eine Komponente im Host, die genau eine Verbindung zu genau einem MCP-Server hält. Verbindet sich ein Host mit drei Servern, erzeugt er drei Clients.
Server
Das Programm, das Fähigkeiten bereitstellt: Werkzeuge, Daten, Vorlagen. Es kann lokal auf Ihrem Rechner laufen oder als Dienst im Netz.
Beispiel · ein Host, zwei Server
Host

Claude Desktop

Modell

Sprachmodell

Entscheidet, welches Tool aufgerufen wird

Client 1

Verbindung zum Dateisystem

Client 2

Verbindung zu Fortnox

stdio

Server · lokal

Dateisystem

Tools und Ressourcen auf Ihrem Rechner

Streamable HTTP · OAuth

Server · im Netz

Fortnox (Nordsynk)

Rechnungen, Lieferanten, Buchungsbelege

Der Host erzeugt pro Server einen Client. Lokale Server sprechen über stdio, Server im Netz über Streamable HTTP mit OAuth.

Was ein Server anbieten kann

Tools
Funktionen, die das Modell aufrufen kann, zum Beispiel „Rechnungen eines Kunden abrufen“ oder „Beleg verbuchen“. Jedes Tool hat einen Namen, eine Beschreibung und ein JSON-Schema für seine Eingaben.
Resources
Daten als Kontext, etwa Dateiinhalte, Datenbankeinträge oder das Schema einer Datenbank.
Prompts
Wiederverwendbare Vorlagen, die eine Interaktion mit dem Modell strukturieren, zum Beispiel ein Ablauf für den Monatsabschluss.

Der Ablauf eines Aufrufs

Die Nachrichten sind JSON-RPC 2.0. Der Client fragt mit tools/list, was der Server kann, und erhält Namen, Beschreibungen und Eingabeschemas. Das Modell entscheidet anhand dieser Beschreibungen, welches Werkzeug zur Frage des Nutzers passt. Der Client ruft es mit tools/call auf, der Server führt es aus und liefert das Ergebnis zurück, das das Modell in seine Antwort einbaut.

Ablauf · ein Tool-Aufruf
1 · Client

tools/list

Fragt, welche Tools es gibt

2 · Modell

Tool wählen

Liest Namen, Beschreibung und Schema

3 · Client

tools/call

Ruft das Tool mit Argumenten auf

4 · Server

Ergebnis

Liefert Daten oder einen Fehler zurück

Das Modell wählt das Tool anhand der Beschreibungen, die der Server selbst liefert.

Als Transport gibt es zwei Standardwege. Über stdio startet der Host den Server als lokalen Prozess auf demselben Rechner, typisch für Entwicklerwerkzeuge. Über Streamable HTTP läuft der Server als Dienst im Netz und bedient viele Clients, so wie ein gehosteter Server für Kunden. Die aktuelle Revision der Spezifikation trägt das Datum 2026-07-28; Clients und Server sprechen aber im Alltag unterschiedliche Versionen nebeneinander, was beim Betrieb eine Rolle spielt.

03 — Abgrenzung

Was unterscheidet MCP von API, Automatisierung und RAG?

API

Eine Schnittstelle für Entwickler, die zur Entwicklungszeit festlegen, was sie aufrufen. Ein MCP-Server steht meist vor einer solchen API und macht sie für Modelle auffindbar.

Klassische Automatisierung

Ein fester Ablauf: wenn A, dann B. Zuverlässig, aber starr. MCP gibt dem Modell Werkzeuge und lässt es je nach Frage entscheiden, welche es nutzt.

RAG

Dokumente werden indexiert und dem Modell als Kontext mitgegeben. MCP kann Dokumente liefern, aber auch aktuelle Daten abfragen und Aktionen ausführen. Beides lässt sich kombinieren.

04 — Praxisbeispiel

Wie sieht ein MCP-Server im Produktivbetrieb aus?

Das Beispiel stammt aus Nordsynk, das Nordbeam gebaut hat und betreibt.

Nordsynk, von Nordbeam gebaut und betrieben, ist ein gehosteter MCP-Server für Fortnox, die in Schweden weit verbreitete Buchhaltungssoftware. Finanzteams verbinden ihr Unternehmen per OAuth und stellen Fragen in Claude oder ChatGPT, ohne selbst einen Server zu betreiben oder API-Zugangsdaten zu verwalten.

Eine typische Anfrage: „Welche Kunden sind mit ihrer Zahlung im Verzug?“ Das Modell wählt die passenden Tools, der Server liest die Rechnungen und Zahlungen, und die Antwort zeigt die Datensätze, auf denen sie beruht. Ein Mensch öffnet dafür keine Rechnungen mehr einzeln.

Der heikle Teil ist das Schreiben. In einer Buchhaltung ist eine falsche Buchung, die richtig aussieht, schlimmer als eine Fehlermeldung. Deshalb trennt Nordsynk Lesen, Vorschlagen und Schreiben: Änderungen tragen eine ausdrückliche Schreibabsicht, laufen über eine Freigabe, die genau an die gezeigte Anfrage gebunden ist, und der Mensch bestätigt, bevor etwas in Fortnox geändert wird. Für Buchhaltungsbüros gibt es eine eigene Ausführung für viele Mandanten.

Illustration · Beispieldaten
Claude

Welche Kundenrechnungen sind seit mehr als 30 Tagen überfällig?

⚙ fortnox.list_overdue_invoices

3 Rechnungen sind überfällig, insgesamt 127.500 SEK:

Beta Konsult AB
52.500 SEK
Acme AB
45.000 SEK
Gamma HB
30.000 SEK

3 Zahlungserinnerungen erstellen?

Schreibt nach Fortnox · erfordert Ihre Freigabe

Freigeben
Protokoll
  1. 10:42Rechnungen gelesen (3)
  2. 10:42Belege zugeordnet
  3. 10:43Schreibzugriff angefragt
  4. 10:44Freigabe durch Buchhaltung
  5. 10:443 Erinnerungen erstellt

Jede Aktion wird mit Nutzer, Zeitpunkt und Vorgang protokolliert.

Lesen läuft direkt, Schreiben wartet auf eine Freigabe, und jede Aktion wird protokolliert.

05 — Sicherheit

Sind MCP-Server sicher?

Sie sind so sicher, wie sie gebaut sind. Worauf es ankommt:
a.

Authentifizierung ist optional, aber Pflicht für alles mit echten Daten.

Die Spezifikation macht Autorisierung optional. Für Server über HTTP empfiehlt sie das MCP-Autorisierungsverfahren auf Basis von OAuth 2.1: Der Server veröffentlicht Metadaten über seinen Autorisierungsserver, der Client holt ein Token mit PKCE und nennt dabei explizit den Zielserver (Resource Indicator). Der Server muss prüfen, dass ein Token wirklich für ihn ausgestellt wurde. Lokale stdio-Server holen ihre Zugangsdaten dagegen aus der Umgebung.

b.

Der Server vertraut keiner Eingabe.

Laut Spezifikation muss ein Server alle Tool-Eingaben validieren, Zugriffskontrollen durchsetzen, Aufrufe begrenzen und Ausgaben bereinigen. Das Modell ist ein unzuverlässiger Aufrufer: Es kann sich irren, und Inhalte aus Dokumenten oder E-Mails können versuchen, es umzulenken (Prompt Injection). Jeder Zugriff wird deshalb gegen Nutzer und Mandant geprüft, nicht gegen das, was das Modell „meint“.

c.

Schreibzugriffe brauchen einen Menschen.

Die Spezifikation verlangt, dass bei Tool-Aufrufen ein Mensch eingreifen und ablehnen kann. In der Praxis heißt das: Lesen darf frei laufen, Ändern nie ohne Vorschau und ausdrückliche Freigabe, und die Freigabe gilt genau für die gezeigte Änderung.

d.

Mandantentrennung und Nachvollziehbarkeit.

Bei einem Server für viele Kunden darf nie ein Datensatz in den Kontext eines anderen Kunden gelangen. Protokollieren Sie, wer wann welches Tool mit welchen Parametern aufgerufen hat. Das ist auch für Datenschutz und interne Revision der Nachweis, den Sie später brauchen.

e.

Datenschutz klären, bevor es live geht.

Ein MCP-Server ist ein neuer Datenfluss zwischen Ihrem System und dem KI-Anbieter des Nutzers. Klären Sie, welche Felder das Modell sehen darf, wo der Server läuft, wer Auftragsverarbeiter ist und was protokolliert wird. Wir beraten dazu, ersetzen aber keine juristische Prüfung.

Ablauf · Autorisierung per OAuth 2.1
1 · Client

Ruft den Server auf

Ohne Token, Antwort 401

2 · Server

Nennt den Login

Metadaten zum Autorisierungsserver

3 · Nutzer

Meldet sich an

Token mit PKCE und Zielserver

4 · Server

Prüft das Token

Nur für ihn ausgestellt?

Freigabe durch den Menschen

Schreibzugriffe zeigen vorab, was sich ändert

Freigeben
Das Token gilt nur für diesen einen Server, und Schreibzugriffe warten zusätzlich auf eine Freigabe.

06 — Entscheidung

Wann lohnt sich ein eigener MCP-Server?

Vorhandenen Server nutzen

Das Produkt, das Sie anbinden wollen, bietet bereits einen offiziellen MCP-Server (viele Entwickler- und Collaboration-Werkzeuge tun das) und Ihr Anwendungsfall ist Standard.

Sie hängen an Funktionsumfang, Rechten und Fahrplan des Anbieters.

Eigenen Server bauen

Sie haben eine eigene API, eigene Fachlogik oder Kunden, die Ihre Daten in Claude oder ChatGPT nutzen wollen. Oder Sie brauchen Freigaben, Mandantentrennung und Audit, die ein Standard-Server nicht bietet.

Betrieb und Pflege gehören dazu: Protokollversionen und Client-Verhalten ändern sich.

Gar keinen Server

Ein einzelner, fester Ablauf ohne Modellentscheidungen. Dafür reicht eine normale Integration oder Automatisierung.

Keine; MCP ist kein Selbstzweck.

07 — Kosten

Was kostet ein MCP-Server?

Es gibt keinen Listenpreis, sondern fünf Stellschrauben.

Ein Prototyp ist günstig, ein Produktivserver nicht, und der Unterschied liegt nicht im Protokoll, sondern in allem drumherum. Diese fünf Punkte bestimmen den Aufwand:

a.

Breite der API

Ein Tool pro Endpunkt skaliert schlecht. Eine ganze OpenAPI-Fläche sauber abzudecken ist ein anderer Aufwand als eine einzelne Domäne.

b.

Authentifizierung und Mandanten

OAuth mit Token-Erneuerung, Rollen und Trennung zwischen Kunden ist selten der sichtbare, aber meist der aufwendigste Teil.

c.

Schreibzugriffe

Nur lesen ist deutlich günstiger. Mit Vorschau, Freigabe und Rückverfolgbarkeit wird der Server wertvoller und aufwendiger.

d.

Client-Kompatibilität

Claude, ChatGPT, Cursor und Copilot Studio verhalten sich unterschiedlich. Tests über mehrere Clients gehören ins Budget.

e.

Betrieb und Pflege

Hosting, Monitoring, Protokoll-Updates. Ein ungepflegter Server fällt nicht laut aus, er wird still unzuverlässig.

Als Orientierung aus unseren Projekten: ein Pilot für eine API-Domäne dauert zwei bis drei Wochen, ein Produktionsserver mit OAuth, Freigaben und Kompatibilitätstests sechs bis acht, ein lizenziertes Produkt mit Marketplace-Eintrag zehn bis zwölf. Der Einstieg in eine Zusammenarbeit ist unser KI-Workflow-Sprint ab 45.000 SEK.

08 — FAQ

Häufige Fragen zu MCP-Servern

Was ist ein MCP-Server?

Ein MCP-Server ist ein Programm, das einer KI-Anwendung wie Claude oder ChatGPT Werkzeuge, Daten und Vorlagen über das Model Context Protocol bereitstellt. Er übersetzt zwischen dem Modell und einem System, etwa Ihrer Buchhaltung, Ihrem CRM oder einer Datenbank.

Was ist der Unterschied zwischen MCP und einer API?

Eine API richtet sich an Entwickler, die genau wissen, welchen Endpunkt sie aufrufen. MCP legt darüber eine standardisierte Schicht, in der ein Modell zur Laufzeit herausfinden kann, welche Werkzeuge es gibt, was sie tun und welche Eingaben sie brauchen. Ein MCP-Server steht meistens vor einer bestehenden API und ersetzt sie nicht.

Wie sicher sind MCP-Server?

Das hängt vollständig von der Umsetzung ab. Das Protokoll gibt den Rahmen vor (OAuth 2.1 für HTTP-Server, Eingabevalidierung, Zugriffskontrolle, ein Mensch im Ablauf), erzwingt ihn aber nicht. Entscheidend sind Mandantentrennung, minimale Rechte, Freigaben für Schreibzugriffe und ein Protokoll aller Aufrufe.

Was kostet ein eigener MCP-Server?

Einen Prototyp, der lokal läuft, baut ein Entwickler an einem Nachmittag. Ein Server für echte Nutzer mit OAuth, Mandantentrennung, Freigaben und Tests über mehrere Clients dauert nach unserer Erfahrung je nach Umfang zwischen zwei und zwölf Wochen. Der Preis hängt an den Kostentreibern oben. Einen Festpreis nennen wir nach einer kurzen Bestandsaufnahme Ihrer API.

Wie erstelle ich einen MCP-Server?

Für den Einstieg bietet die offizielle Dokumentation unter modelcontextprotocol.io eine Anleitung und SDKs für mehrere Sprachen. Ein einfacher Server mit zwei, drei Tools ist schnell gebaut. Aufwendig wird es bei Authentifizierung, Schreibsicherheit, Betrieb und Kompatibilität mit verschiedenen Clients.

Welche KI-Anwendungen unterstützen MCP?

Laut der offiziellen Dokumentation unter anderem Claude, ChatGPT, Visual Studio Code und Cursor. Welche Funktionen genau unterstützt werden, unterscheidet sich je nach Client und Version. Testen Sie Ihren Server deshalb gegen die Clients, die Ihre Nutzer tatsächlich verwenden.

Was ist ein MCP-Client?

Ein MCP-Client ist die Komponente innerhalb einer KI-Anwendung (des Hosts), die genau eine Verbindung zu einem MCP-Server hält. Verbindet sich ein Host wie Claude mit drei Servern, erzeugt er drei Clients. Der Client fragt mit tools/list ab, was der Server kann, und führt Aufrufe mit tools/call aus.

Was ist der Unterschied zwischen stdio und Streamable HTTP?

Beides sind die Standard-Transporte von MCP. Bei stdio startet der Host den Server als lokalen Prozess auf demselben Rechner. Bei Streamable HTTP läuft der Server als Dienst im Netz und bedient viele Clients, mit OAuth-basierter Autorisierung. Für Kunden und Teams ist meist Streamable HTTP die richtige Wahl.

Wer entwickelt MCP-Server für Unternehmen?

Nordbeam AB, ein gründergeführtes KI-Entwicklungsstudio in Göteborg und Malmö, entwickelt und betreibt MCP-Server und hat mit Nordsynk einen gehosteten Fortnox-MCP-Server im Produktivbetrieb. Anfragen an hello@nordbeam.io beantworten wir innerhalb von 24 Stunden.

Brauche ich als Unternehmen einen eigenen MCP-Server?

Wenn Ihre Kunden oder Mitarbeitenden Ihre Daten in einem KI-Assistenten nutzen wollen und Sie eine API haben, ja, früher oder später. Wenn Sie nur einen festen Ablauf automatisieren wollen, nicht unbedingt. Im Zweifel klären wir das in einem kurzen Gespräch.

09 — Nächster Schritt

Sie brauchen einen MCP-Server?

Wir bauen und betreiben ihn.

Wir entwickeln MCP-Server für Produkte und interne Systeme und betreiben mit Nordsynk selbst einen. Erzählen Sie uns, welche API Sie haben und wer sie in einem KI-Assistenten nutzen soll. In einem kurzen Gespräch klären wir, ob sich ein Server lohnt, und wenn nicht, sagen wir es Ihnen.

Kontakt aufnehmen

Welchen Workflow sollte KI zuerst verbessern?

Buchen Sie eine praktische Analyse eines wertvollen Workflows. Sie sprechen direkt mit Assim, Gründer und Lead Engineer von Nordbeam.
Direkt per E-Mail
E-Mail
hello@nordbeam.io
Standorte
Göteborg & Malmö, Schweden
Antwortzeit
Innerhalb von 24 Stunden