MCP uitgelegd: AI koppelen aan je eigen systemen | Webnexus
AI & Automatisering

MCP: zo koppel je AI veilig aan je eigen systemen

Wat het Model Context Protocol is, wat het je bedrijf oplevert en hoe je de risico's beperkt.

Peter Dragstra Door Peter Dragstra Boyd Belshof Gereviewd door Boyd Belshof 13 min leestijd
Titelbeeld: MCP, zo koppel je AI veilig aan je eigen systemen

Een AI-assistent die alleen weet wat jij erin plakt, is een slimme typist. Een assistent die in je CRM, je boekhouding en je mailbox kan kijken, is een collega. Het Model Context Protocol (MCP) is de standaard die dat mogelijk maakt, en die standaard heeft inmiddels de hele sector achter zich. Dat is handig. Maar elke koppeling is ook een deur naar je data, en er zijn al genoeg incidenten geweest om daar zorgvuldig mee om te gaan.

Wat is MCP?

Anthropic, de maker van Claude, introduceerde het Model Context Protocol op 25 november 2024 als open standaard om AI-assistenten te verbinden met de systemen waar je data staat. Denk aan een USB-poort voor AI. Vroeger had elke combinatie van AI-app en softwarepakket een eigen koppeling nodig. Met MCP bouwt een softwareleverancier één MCP-server, en elke AI-app die MCP spreekt, kan die gebruiken.

Er zijn drie onderdelen:

  • De client (host): de AI-app waarin je werkt, zoals Claude, ChatGPT, Copilot of Cursor.
  • De MCP-server: een stukje software dat de functies van een systeem aanbiedt als "tools", bijvoorbeeld "zoek contact", "maak factuur" of "lees mail".
  • Het systeem zelf: je CRM, je boekhouding, je mail of je database.

Bij Claude en ChatGPT heet dat in de interface meestal geen "MCP-server" maar een connector of app. Onder de motorkap is het vaak hetzelfde.

Zo werkt MCPAI-app (client)Claude, ChatGPT,Copilot, Gemini,CursorMCP-server CRMHubSpotlezen + schrijvenje CRMMCP-server boekhoudingMoneybirdstart: alleen-lezenje administratieMCP-server mail/agendaGmail, Outlooklezen, concept makenje mailboxEén standaard: elke AI-app die MCP spreekt, kan elke MCP-server gebruiken. Rechten stel je per server in.
Architectuur van MCP: de AI-app praat via een MCP-server per systeem. Per server bepaal je of de AI alleen mag lezen of ook mag schrijven.

Van Anthropic-project naar standaard van iedereen

Dat MCP van Anthropic kwam, had een niche kunnen blijven. Het liep anders:

  • Maart 2025: OpenAI kondigde MCP-ondersteuning aan in zijn Agents SDK, met ChatGPT en de API als volgende stap.
  • April 2025: Demis Hassabis van Google DeepMind noemde MCP "een goed protocol" dat snel een open standaard wordt, en zegde ondersteuning toe voor Gemini. In december 2025 volgden beheerde MCP-servers voor Google-diensten.
  • Mei 2025: Microsoft kondigde op Build aan dat Windows 11 MCP ondersteunt als basislaag voor AI-agents.
  • 9 december 2025: Anthropic droeg MCP over aan de nieuwe Agentic AI Foundation, een fonds onder de Linux Foundation. Die is mede opgericht door Anthropic, Block en OpenAI. AWS, Bloomberg, Cloudflare, Google en Microsoft zijn platinum-lid. Het technische beheer van MCP blijft bij de bestaande maintainers.

Bij die overdracht waren er volgens het MCP-team meer dan 10.000 actieve servers en 97 miljoen SDK-downloads per maand. MCP wordt ondersteund door ChatGPT, Claude, Cursor, Gemini, Microsoft Copilot en Visual Studio Code. Voor jou betekent dat: een koppeling die je vandaag bouwt of aanzet, werkt waarschijnlijk ook met de AI-tool die je volgend jaar gebruikt.

Van Anthropic-project naar industriestandaardnov 2024Anthropicintroduceert MCPmrt 2025OpenAIAgents SDK,later ChatGPTapr 2025GoogleGemini-modellenen SDKmei 2025MicrosoftWindows 11(Build 2025)dec 2025Linux Found.MCP naar AgenticAI FoundationDecember 2025:10.000+ actieve MCP-servers, 97 miljoen SDK-downloads per maand
Adoptie van MCP. Bronnen: Anthropic (25-11-2024), TechCrunch (26-3-2025 en 9-4-2025), Windows Blog (19-5-2025), Linux Foundation en MCP Blog (9-12-2025).

Wat levert het een bedrijf op?

De winst zit in vragen die je nu beantwoordt met drie tabbladen en een Excel-export. Een paar voorbeelden die nu al kunnen met officiële koppelingen:

Boekhouding: Moneybird

Moneybird heeft een eigen MCP-koppeling voor alle gebruikers, met een variant voor alleen-lezen en een variant voor lezen en schrijven. Je kunt dan in Claude, ChatGPT, Mistral of Cursor vragen welke offertes nog openstaan, of na een klantgesprek meteen een conceptfactuur laten maken. Een factuur versturen, een betaling registreren, btw-aangifte doen of instellingen wijzigen kan bewust niet. Moneybird raadt zelf aan om met alleen-lezen te beginnen.

CRM: HubSpot

HubSpot heeft een remote MCP-server die werkt met Claude, ChatGPT, Gemini en Copilot. De AI kan contacten, bedrijven, deals en tickets lezen, en ook aanmaken of bijwerken. "Welke deals boven de 5.000 euro hebben al drie weken geen activiteit?" wordt zo één vraag in plaats van een rapport bouwen.

Mail en agenda

Claude en ChatGPT hebben koppelingen met Gmail, Google Agenda, Outlook en SharePoint. Een mailbox doorzoeken op alles wat een klant dit jaar vroeg, of een conceptantwoord schrijven op basis van eerdere mails, bespaart vooral zoektijd.

Boyd van Webnexus legt aan tafel iets uit achter een laptop, Peter kijkt mee
De eerste vraag is niet welke koppeling kan, maar welke vraag je elke week handmatig beantwoordt.

De risico's: prompt injection en tool poisoning

Het fundamentele probleem is simpel: een taalmodel volgt instructies in tekst, en kan niet betrouwbaar zien welke tekst van jou komt en welke van een aanvaller. OWASP zet prompt injection op nummer 1 van de risico's voor LLM-toepassingen in 2025. Bij MCP wordt dat concreet, want de AI kan nu ook iets doen.

De "lethal trifecta"

Beveiligingsonderzoeker Simon Willison beschreef in juni 2025 de gevaarlijke combinatie van drie dingen:

  1. toegang tot privédata,
  2. blootstelling aan onbetrouwbare inhoud, zoals binnenkomende mail, websites of supporttickets,
  3. een manier om data naar buiten te sturen.

Heeft je setup alle drie, dan kan één slimme mail genoeg zijn om data te laten weglekken. En MCP maakt het heel makkelijk om die drie per ongeluk te combineren: mail lezen, in je CRM kijken en mail versturen, in één chat.

Tool poisoning

Invariant Labs liet in april 2025 zien dat een MCP-server verborgen instructies in de beschrijving van een tool kan stoppen. De gebruiker ziet ze niet, het model wel. In hun test lekte een onschuldig ogende rekentool zo SSH-sleutels en configuratiebestanden. Een variant is de "rug pull": een server die eerst netjes werkt en later zijn beschrijving aanpast. Onderzoekers die 1.899 open-source MCP-servers analyseerden, vonden bij 5,5 procent tool poisoning en bij 7,2 procent algemene kwetsbaarheden.

Incidenten uit de praktijk

Incident / onderzoekWanneerWat ging er misLes
Tool poisoning (Invariant Labs)april 2025Verborgen instructies in een toolbeschrijving lieten de AI SSH-sleutels en configuratiebestanden lekkenInstalleer alleen servers van bekende partijen
Asana MCP-servermei-juni 2025Door een fout in de scheiding tussen klanten konden ongeveer 1.000 klanten data van andere organisaties zienOok officiële servers hebben bugs, dus geef minimale rechten
mcp-remote (CVE-2025-6514)juli 2025Kwetsbaarheid met score 9,6 in een hulppakket met ruim 437.000 downloads: een kwaadaardige server kon code uitvoeren op je computerUpdaten, en nooit verbinden met onbekende servers
Supabase-demonstratiejuli 2025Een supportticket met verborgen instructies liet de AI geheime tokens uit de database kopiërenAlleen-lezen als het kan, en geen onbetrouwbare input
postmark-mcp (npm)september 2025Eerste kwaadaardige MCP-server: een nep-pakket stuurde elke uitgaande mail in bcc naar de aanvallerControleer wie de maker is

Praktische eerste koppelingen

  1. Kies één vraag die je elke week handmatig beantwoordt. "Welke facturen staan open?" of "Wat heeft deze klant het afgelopen jaar gevraagd?" Begin daar, niet bij "koppel alles".
  2. Gebruik de officiële koppeling van de leverancier. Moneybird, HubSpot en Google en Microsoft via Claude of ChatGPT bieden er een. Een willekeurig pakket van GitHub of npm installeer je niet op een computer met klantdata.
  3. Begin met alleen-lezen. Schrijfrechten pas als je een maand hebt gezien wat de AI doet. Controleer daarna in het systeem zelf wat er is gewijzigd. Moneybird heeft daar bijvoorbeeld "Recente acties" voor.
  4. Doorbreek de trifecta. Een chat die binnenkomende mail leest, hoort niet ook zelfstandig mail te kunnen versturen. Laat de AI concepten maken en druk zelf op verzenden.
  5. Zakelijk account, beheerder aan het stuur. Op Team- en Enterprise-abonnementen zet een beheerder koppelingen aan of uit voor de hele organisatie. Zo voorkom je dat iedereen zijn eigen servers installeert.

Alternatieven: Zapier, Make en n8n

Niet elk pakket heeft een eigen MCP-server. Dan zijn automatiseringsplatforms de brug, en die spreken inmiddels zelf ook MCP:

  • Zapier MCP geeft je AI toegang tot acties in meer dan 9.000 apps, zonder terminal of configuratiebestanden. Er is geen apart product: elke MCP-aanroep kost twee taken uit je Zapier-bundel.
  • Make heeft een MCP-server die je eigen scenario's als tools aanbiedt aan Claude, ChatGPT, Gemini of Cursor. Jij bepaalt welke invoer de AI mag invullen en wat vast staat. Dat is veiliger dan de AI los laten gaan op een hele app.
  • n8n kan beide kanten op. Met de MCP Server Trigger maak je van een workflow een eigen MCP-server met alleen de tools die jij ontwerpt. Met de MCP Client Tool gebruiken n8n-agents externe MCP-servers. n8n kun je ook zelf hosten, handig als data in huis moet blijven.

Het voordeel van deze route: je bouwt vaste stappen die de AI kan aanroepen, in plaats van de AI vrij toegang te geven tot een heel systeem. Minder magie, meer controle.

Wat betekent dit voor jouw bedrijf

MCP is geen hype meer. Het is de manier waarop AI-tools met software praten, en dat blijft ook zo nu het onder de Linux Foundation valt. Kijk dus bij elk nieuw softwarepakket of er een officiële MCP-koppeling is. Dat wordt net zo'n normale vraag als "is er een API?". Tegelijk vraagt elke koppeling een beslissing: welke data mag de AI zien, mag hij schrijven, en welke onbetrouwbare input komt erbij? Wie bouwt met AI-agents, leest ook ons stuk over wat agents voor een klein bedrijf kunnen. Bij klantdata horen ook de afspraken uit AI en de AVG.

Conclusie

Met MCP koppel je AI aan je eigen systemen via één standaard die OpenAI, Google en Microsoft allemaal hebben overgenomen. Begin met één concrete vraag, een officiële koppeling en alleen-lezen. Houd de combinatie van privédata, onbetrouwbare input en uitgaande communicatie uit elkaar. Heeft je pakket geen MCP-server, dan zijn Zapier, Make en n8n een gecontroleerde tussenweg.

Veelgestelde vragen

Wat is het Model Context Protocol (MCP)?
MCP is een open standaard waarmee AI-assistenten zoals Claude, ChatGPT, Gemini en Copilot verbinding maken met andere software, zoals je CRM, boekhouding of mail. Anthropic introduceerde het op 25 november 2024. Sinds december 2025 valt het onder de Agentic AI Foundation van de Linux Foundation.
Is MCP veilig?
Het protocol zelf is een standaard. De veiligheid hangt af van welke servers je gebruikt en welke rechten je geeft. Bekende risico's zijn prompt injection en tool poisoning, en er zijn al incidenten geweest, zoals een kwaadaardig npm-pakket dat mails doorstuurde. Gebruik officiële koppelingen, begin met alleen-lezen en geef minimale rechten.
Kan ik mijn boekhouding aan ChatGPT of Claude koppelen?
Bij Moneybird wel: dat heeft een officiële MCP-koppeling in een variant voor alleen-lezen en een variant voor lezen en schrijven. Die werkt met onder meer ChatGPT, Claude, Mistral en Cursor. Versturen van facturen en btw-aangifte kan bewust niet. Voor andere pakketten kun je kijken naar Zapier, Make of n8n als tussenlaag.
Wat is het verschil tussen MCP en Zapier?
MCP is de standaard waarmee een AI-app met een systeem praat. Zapier is een automatiseringsplatform dat zelf ook een MCP-server aanbiedt, met acties in meer dan 9.000 apps. Elke MCP-aanroep kost twee Zapier-taken.

Bronnen

  1. Introducing the Model Context Protocol — Anthropic,
  2. OpenAI adopts rival Anthropic's standard for connecting AI models to data — TechCrunch,
  3. Google to embrace Anthropic's standard for connecting AI models to data — TechCrunch,
  4. Announcing official MCP support for Google services — Google Cloud,
  5. Securing the Model Context Protocol: Building a safer agentic future on Windows — Microsoft Windows Blog,
  6. Linux Foundation Announces the Formation of the Agentic AI Foundation (AAIF) — Linux Foundation,
  7. MCP joins the Agentic AI Foundation — Model Context Protocol Blog,
  8. Security Best Practices — Model Context Protocol,
  9. MCP Security Notification: Tool Poisoning Attacks — Invariant Labs,
  10. The lethal trifecta for AI agents — Simon Willison,
  11. Supabase MCP can leak your entire SQL database — Simon Willison,
  12. Asana warns MCP AI feature exposed customer data to other orgs — BleepingComputer,
  13. Critical RCE Vulnerability in mcp-remote: CVE-2025-6514 — JFrog,
  14. Critical mcp-remote Vulnerability Enables Remote Code Execution, Impacting 437,000+ Downloads — The Hacker News,
  15. First Malicious MCP Server Found Stealing Emails in Rogue Postmark-MCP Package — The Hacker News,
  16. Model Context Protocol (MCP) at First Glance: Studying the Security and Maintainability of MCP Servers — Hasan et al., arXiv,
  17. LLM01:2025 Prompt Injection — OWASP Gen AI Security Project,
  18. AI-koppeling — Moneybird,
  19. Moneybird lanceert AI-koppeling via MCP — Moneybird,
  20. Integrate AI tools with the HubSpot MCP server — HubSpot,
  21. Zapier MCP — Zapier,
  22. Make MCP Server — Make,
  23. MCP Server Trigger node documentation — n8n,
Delen: LinkedIn Mail
Peter Dragstra

Geschreven door

Peter Dragstra

Co-founder Webnexus

Peter runt Webnexus sinds 2015 samen met Boyd Belshof. Hij kijkt naar strategie, marketing en kosten: waar zit het geld, wat levert het op en wat kan weg. In de Cut The Crap-sessies is hij degene die blijft doorvragen tot het antwoord in euro's is.

Boyd Belshof Gereviewd door Boyd Belshof, Co-founder Webnexus ·
Cut The Crap-sessie

Wil je weten wat dit voor jouw bedrijf betekent?

In één ochtend lichten we je bedrijf door: marketing, processen, tools, kosten en AI-kansen. Binnen een week heb je een rapport met concrete besparingen en een plan voor twaalf maanden. Verdien je geen €2.000 terug? Dan betaal je niks.

3 uur op locatie · €1.500 · terugverdiengarantie