Was ist ein MCP-Server?
Von Assim ElHammouti, Gründer und Lead Engineer, NordbeamAktualisiert
Was ist ein MCP-Server?
Ein MCP-Server ist ein Programm, das KI-Anwendungen wie Claude oder ChatGPT über das offene Model Context Protocol Werkzeuge und Daten eines Systems bereitstellt, die das Modell kontrolliert aufrufen kann. Nordbeam, ein KI-Entwicklungsstudio in Göteborg und Malmö, baut solche Server und betreibt mit Nordsynk selbst einen.
- Standard
- Model Context Protocol (offen)
- Transport
- stdio oder Streamable HTTP
- Nachrichten
- JSON-RPC 2.0
01 — Definition
Was ist das Model Context Protocol?
Das Model Context Protocol (MCP) ist laut der offiziellen Dokumentation ein offener Standard, um KI-Anwendungen mit externen Systemen zu verbinden. Ein MCP-Server ist das Programm auf der Seite des Systems: Es sagt der KI-Anwendung, welche Werkzeuge und Daten es gibt, und führt Aufrufe aus.
Die Dokumentation vergleicht MCP mit einem USB-C-Anschluss: ein einheitlicher Stecker, statt für jede Kombination aus Assistent und System eine eigene Schnittstelle zu bauen. Wer einen MCP-Server einmal bereitstellt, erreicht damit alle Clients, die den Standard sprechen.
Für Unternehmen ist das aus zwei Gründen relevant. Mitarbeitende arbeiten zunehmend in KI-Assistenten und erwarten, dass diese auf Firmendaten zugreifen können. Und Kunden fragen bei Software- Anbietern zunehmend nach, ob sie ihre Daten in ChatGPT oder Claude nutzen können.
02 — Funktionsweise
Wie funktioniert ein MCP-Server?
- Host
- Die KI-Anwendung, mit der Sie arbeiten, etwa Claude, ChatGPT, Cursor oder Visual Studio Code. Der Host steuert das Sprachmodell und die Verbindungen.
- Client
- Eine Komponente im Host, die genau eine Verbindung zu genau einem MCP-Server hält. Verbindet sich ein Host mit drei Servern, erzeugt er drei Clients.
- Server
- Das Programm, das Fähigkeiten bereitstellt: Werkzeuge, Daten, Vorlagen. Es kann lokal auf Ihrem Rechner laufen oder als Dienst im Netz.
Claude Desktop
Sprachmodell
Entscheidet, welches Tool aufgerufen wird
Verbindung zum Dateisystem
Verbindung zu Fortnox
stdio
Dateisystem
Tools und Ressourcen auf Ihrem Rechner
Streamable HTTP · OAuth
Fortnox (Nordsynk)
Rechnungen, Lieferanten, Buchungsbelege
Was ein Server anbieten kann
- Tools
- Funktionen, die das Modell aufrufen kann, zum Beispiel „Rechnungen eines Kunden abrufen“ oder „Beleg verbuchen“. Jedes Tool hat einen Namen, eine Beschreibung und ein JSON-Schema für seine Eingaben.
- Resources
- Daten als Kontext, etwa Dateiinhalte, Datenbankeinträge oder das Schema einer Datenbank.
- Prompts
- Wiederverwendbare Vorlagen, die eine Interaktion mit dem Modell strukturieren, zum Beispiel ein Ablauf für den Monatsabschluss.
Der Ablauf eines Aufrufs
Die Nachrichten sind JSON-RPC 2.0. Der Client fragt mit tools/list, was der Server kann, und erhält Namen, Beschreibungen und Eingabeschemas. Das Modell entscheidet anhand dieser Beschreibungen, welches Werkzeug zur Frage des Nutzers passt. Der Client ruft es mit tools/call auf, der Server führt es aus und liefert das Ergebnis zurück, das das Modell in seine Antwort einbaut.
tools/list
Fragt, welche Tools es gibt
Tool wählen
Liest Namen, Beschreibung und Schema
tools/call
Ruft das Tool mit Argumenten auf
Ergebnis
Liefert Daten oder einen Fehler zurück
Als Transport gibt es zwei Standardwege. Über stdio startet der Host den Server als lokalen Prozess auf demselben Rechner, typisch für Entwicklerwerkzeuge. Über Streamable HTTP läuft der Server als Dienst im Netz und bedient viele Clients, so wie ein gehosteter Server für Kunden. Die aktuelle Revision der Spezifikation trägt das Datum 2026-07-28; Clients und Server sprechen aber im Alltag unterschiedliche Versionen nebeneinander, was beim Betrieb eine Rolle spielt.
03 — Abgrenzung
Was unterscheidet MCP von API, Automatisierung und RAG?
Eine Schnittstelle für Entwickler, die zur Entwicklungszeit festlegen, was sie aufrufen. Ein MCP-Server steht meist vor einer solchen API und macht sie für Modelle auffindbar.
Ein fester Ablauf: wenn A, dann B. Zuverlässig, aber starr. MCP gibt dem Modell Werkzeuge und lässt es je nach Frage entscheiden, welche es nutzt.
Dokumente werden indexiert und dem Modell als Kontext mitgegeben. MCP kann Dokumente liefern, aber auch aktuelle Daten abfragen und Aktionen ausführen. Beides lässt sich kombinieren.
04 — Praxisbeispiel
Wie sieht ein MCP-Server im Produktivbetrieb aus?
Nordsynk, von Nordbeam gebaut und betrieben, ist ein gehosteter MCP-Server für Fortnox, die in Schweden weit verbreitete Buchhaltungssoftware. Finanzteams verbinden ihr Unternehmen per OAuth und stellen Fragen in Claude oder ChatGPT, ohne selbst einen Server zu betreiben oder API-Zugangsdaten zu verwalten.
Eine typische Anfrage: „Welche Kunden sind mit ihrer Zahlung im Verzug?“ Das Modell wählt die passenden Tools, der Server liest die Rechnungen und Zahlungen, und die Antwort zeigt die Datensätze, auf denen sie beruht. Ein Mensch öffnet dafür keine Rechnungen mehr einzeln.
Der heikle Teil ist das Schreiben. In einer Buchhaltung ist eine falsche Buchung, die richtig aussieht, schlimmer als eine Fehlermeldung. Deshalb trennt Nordsynk Lesen, Vorschlagen und Schreiben: Änderungen tragen eine ausdrückliche Schreibabsicht, laufen über eine Freigabe, die genau an die gezeigte Anfrage gebunden ist, und der Mensch bestätigt, bevor etwas in Fortnox geändert wird. Für Buchhaltungsbüros gibt es eine eigene Ausführung für viele Mandanten.
Welche Kundenrechnungen sind seit mehr als 30 Tagen überfällig?
⚙ fortnox.list_overdue_invoices
3 Rechnungen sind überfällig, insgesamt 127.500 SEK:
- Beta Konsult AB
- 52.500 SEK
- Acme AB
- 45.000 SEK
- Gamma HB
- 30.000 SEK
3 Zahlungserinnerungen erstellen?
Schreibt nach Fortnox · erfordert Ihre Freigabe
- 10:42Rechnungen gelesen (3)
- 10:42Belege zugeordnet
- 10:43Schreibzugriff angefragt
- 10:44Freigabe durch Buchhaltung
- 10:443 Erinnerungen erstellt
Jede Aktion wird mit Nutzer, Zeitpunkt und Vorgang protokolliert.
05 — Sicherheit
Sind MCP-Server sicher?
Authentifizierung ist optional, aber Pflicht für alles mit echten Daten.
Die Spezifikation macht Autorisierung optional. Für Server über HTTP empfiehlt sie das MCP-Autorisierungsverfahren auf Basis von OAuth 2.1: Der Server veröffentlicht Metadaten über seinen Autorisierungsserver, der Client holt ein Token mit PKCE und nennt dabei explizit den Zielserver (Resource Indicator). Der Server muss prüfen, dass ein Token wirklich für ihn ausgestellt wurde. Lokale stdio-Server holen ihre Zugangsdaten dagegen aus der Umgebung.
Der Server vertraut keiner Eingabe.
Laut Spezifikation muss ein Server alle Tool-Eingaben validieren, Zugriffskontrollen durchsetzen, Aufrufe begrenzen und Ausgaben bereinigen. Das Modell ist ein unzuverlässiger Aufrufer: Es kann sich irren, und Inhalte aus Dokumenten oder E-Mails können versuchen, es umzulenken (Prompt Injection). Jeder Zugriff wird deshalb gegen Nutzer und Mandant geprüft, nicht gegen das, was das Modell „meint“.
Schreibzugriffe brauchen einen Menschen.
Die Spezifikation verlangt, dass bei Tool-Aufrufen ein Mensch eingreifen und ablehnen kann. In der Praxis heißt das: Lesen darf frei laufen, Ändern nie ohne Vorschau und ausdrückliche Freigabe, und die Freigabe gilt genau für die gezeigte Änderung.
Mandantentrennung und Nachvollziehbarkeit.
Bei einem Server für viele Kunden darf nie ein Datensatz in den Kontext eines anderen Kunden gelangen. Protokollieren Sie, wer wann welches Tool mit welchen Parametern aufgerufen hat. Das ist auch für Datenschutz und interne Revision der Nachweis, den Sie später brauchen.
Datenschutz klären, bevor es live geht.
Ein MCP-Server ist ein neuer Datenfluss zwischen Ihrem System und dem KI-Anbieter des Nutzers. Klären Sie, welche Felder das Modell sehen darf, wo der Server läuft, wer Auftragsverarbeiter ist und was protokolliert wird. Wir beraten dazu, ersetzen aber keine juristische Prüfung.
Ruft den Server auf
Ohne Token, Antwort 401
Nennt den Login
Metadaten zum Autorisierungsserver
Meldet sich an
Token mit PKCE und Zielserver
Prüft das Token
Nur für ihn ausgestellt?
Schreibzugriffe zeigen vorab, was sich ändert
06 — Entscheidung
Wann lohnt sich ein eigener MCP-Server?
Vorhandenen Server nutzen
Das Produkt, das Sie anbinden wollen, bietet bereits einen offiziellen MCP-Server (viele Entwickler- und Collaboration-Werkzeuge tun das) und Ihr Anwendungsfall ist Standard.
Sie hängen an Funktionsumfang, Rechten und Fahrplan des Anbieters.
Eigenen Server bauen
Sie haben eine eigene API, eigene Fachlogik oder Kunden, die Ihre Daten in Claude oder ChatGPT nutzen wollen. Oder Sie brauchen Freigaben, Mandantentrennung und Audit, die ein Standard-Server nicht bietet.
Betrieb und Pflege gehören dazu: Protokollversionen und Client-Verhalten ändern sich.
Gar keinen Server
Ein einzelner, fester Ablauf ohne Modellentscheidungen. Dafür reicht eine normale Integration oder Automatisierung.
Keine; MCP ist kein Selbstzweck.
07 — Kosten
Was kostet ein MCP-Server?
Ein Prototyp ist günstig, ein Produktivserver nicht, und der Unterschied liegt nicht im Protokoll, sondern in allem drumherum. Diese fünf Punkte bestimmen den Aufwand:
Breite der API
Ein Tool pro Endpunkt skaliert schlecht. Eine ganze OpenAPI-Fläche sauber abzudecken ist ein anderer Aufwand als eine einzelne Domäne.
Authentifizierung und Mandanten
OAuth mit Token-Erneuerung, Rollen und Trennung zwischen Kunden ist selten der sichtbare, aber meist der aufwendigste Teil.
Schreibzugriffe
Nur lesen ist deutlich günstiger. Mit Vorschau, Freigabe und Rückverfolgbarkeit wird der Server wertvoller und aufwendiger.
Client-Kompatibilität
Claude, ChatGPT, Cursor und Copilot Studio verhalten sich unterschiedlich. Tests über mehrere Clients gehören ins Budget.
Betrieb und Pflege
Hosting, Monitoring, Protokoll-Updates. Ein ungepflegter Server fällt nicht laut aus, er wird still unzuverlässig.
Als Orientierung aus unseren Projekten: ein Pilot für eine API-Domäne dauert zwei bis drei Wochen, ein Produktionsserver mit OAuth, Freigaben und Kompatibilitätstests sechs bis acht, ein lizenziertes Produkt mit Marketplace-Eintrag zehn bis zwölf. Der Einstieg in eine Zusammenarbeit ist unser KI-Workflow-Sprint ab 45.000 SEK.
08 — FAQ
Häufige Fragen zu MCP-Servern
Was ist ein MCP-Server?
Ein MCP-Server ist ein Programm, das einer KI-Anwendung wie Claude oder ChatGPT Werkzeuge, Daten und Vorlagen über das Model Context Protocol bereitstellt. Er übersetzt zwischen dem Modell und einem System, etwa Ihrer Buchhaltung, Ihrem CRM oder einer Datenbank.
Was ist der Unterschied zwischen MCP und einer API?
Eine API richtet sich an Entwickler, die genau wissen, welchen Endpunkt sie aufrufen. MCP legt darüber eine standardisierte Schicht, in der ein Modell zur Laufzeit herausfinden kann, welche Werkzeuge es gibt, was sie tun und welche Eingaben sie brauchen. Ein MCP-Server steht meistens vor einer bestehenden API und ersetzt sie nicht.
Wie sicher sind MCP-Server?
Das hängt vollständig von der Umsetzung ab. Das Protokoll gibt den Rahmen vor (OAuth 2.1 für HTTP-Server, Eingabevalidierung, Zugriffskontrolle, ein Mensch im Ablauf), erzwingt ihn aber nicht. Entscheidend sind Mandantentrennung, minimale Rechte, Freigaben für Schreibzugriffe und ein Protokoll aller Aufrufe.
Was kostet ein eigener MCP-Server?
Einen Prototyp, der lokal läuft, baut ein Entwickler an einem Nachmittag. Ein Server für echte Nutzer mit OAuth, Mandantentrennung, Freigaben und Tests über mehrere Clients dauert nach unserer Erfahrung je nach Umfang zwischen zwei und zwölf Wochen. Der Preis hängt an den Kostentreibern oben. Einen Festpreis nennen wir nach einer kurzen Bestandsaufnahme Ihrer API.
Wie erstelle ich einen MCP-Server?
Für den Einstieg bietet die offizielle Dokumentation unter modelcontextprotocol.io eine Anleitung und SDKs für mehrere Sprachen. Ein einfacher Server mit zwei, drei Tools ist schnell gebaut. Aufwendig wird es bei Authentifizierung, Schreibsicherheit, Betrieb und Kompatibilität mit verschiedenen Clients.
Welche KI-Anwendungen unterstützen MCP?
Laut der offiziellen Dokumentation unter anderem Claude, ChatGPT, Visual Studio Code und Cursor. Welche Funktionen genau unterstützt werden, unterscheidet sich je nach Client und Version. Testen Sie Ihren Server deshalb gegen die Clients, die Ihre Nutzer tatsächlich verwenden.
Was ist ein MCP-Client?
Ein MCP-Client ist die Komponente innerhalb einer KI-Anwendung (des Hosts), die genau eine Verbindung zu einem MCP-Server hält. Verbindet sich ein Host wie Claude mit drei Servern, erzeugt er drei Clients. Der Client fragt mit tools/list ab, was der Server kann, und führt Aufrufe mit tools/call aus.
Was ist der Unterschied zwischen stdio und Streamable HTTP?
Beides sind die Standard-Transporte von MCP. Bei stdio startet der Host den Server als lokalen Prozess auf demselben Rechner. Bei Streamable HTTP läuft der Server als Dienst im Netz und bedient viele Clients, mit OAuth-basierter Autorisierung. Für Kunden und Teams ist meist Streamable HTTP die richtige Wahl.
Wer entwickelt MCP-Server für Unternehmen?
Nordbeam AB, ein gründergeführtes KI-Entwicklungsstudio in Göteborg und Malmö, entwickelt und betreibt MCP-Server und hat mit Nordsynk einen gehosteten Fortnox-MCP-Server im Produktivbetrieb. Anfragen an hello@nordbeam.io beantworten wir innerhalb von 24 Stunden.
Brauche ich als Unternehmen einen eigenen MCP-Server?
Wenn Ihre Kunden oder Mitarbeitenden Ihre Daten in einem KI-Assistenten nutzen wollen und Sie eine API haben, ja, früher oder später. Wenn Sie nur einen festen Ablauf automatisieren wollen, nicht unbedingt. Im Zweifel klären wir das in einem kurzen Gespräch.
09 — Nächster Schritt
Sie brauchen einen MCP-Server?
Wir entwickeln MCP-Server für Produkte und interne Systeme und betreiben mit Nordsynk selbst einen. Erzählen Sie uns, welche API Sie haben und wer sie in einem KI-Assistenten nutzen soll. In einem kurzen Gespräch klären wir, ob sich ein Server lohnt, und wenn nicht, sagen wir es Ihnen.
Kontakt aufnehmen
Welchen Workflow sollte KI zuerst verbessern?
- hello@nordbeam.io
- Standorte
- Göteborg & Malmö, Schweden
- Antwortzeit
- Innerhalb von 24 Stunden