MCP: zo koppel je AI veilig aan je eigen systemen
Wat het Model Context Protocol is, wat het je bedrijf oplevert en hoe je de risico's beperkt.
Een AI-assistent die alleen weet wat jij erin plakt, is een slimme typist. Een assistent die in je CRM, je boekhouding en je mailbox kan kijken, is een collega. Het Model Context Protocol (MCP) is de standaard die dat mogelijk maakt, en die standaard heeft inmiddels de hele sector achter zich. Dat is handig. Maar elke koppeling is ook een deur naar je data, en er zijn al genoeg incidenten geweest om daar zorgvuldig mee om te gaan.
Wat is MCP?
Anthropic, de maker van Claude, introduceerde het Model Context Protocol op 25 november 2024 als open standaard om AI-assistenten te verbinden met de systemen waar je data staat. Denk aan een USB-poort voor AI. Vroeger had elke combinatie van AI-app en softwarepakket een eigen koppeling nodig. Met MCP bouwt een softwareleverancier één MCP-server, en elke AI-app die MCP spreekt, kan die gebruiken.
Er zijn drie onderdelen:
- De client (host): de AI-app waarin je werkt, zoals Claude, ChatGPT, Copilot of Cursor.
- De MCP-server: een stukje software dat de functies van een systeem aanbiedt als "tools", bijvoorbeeld "zoek contact", "maak factuur" of "lees mail".
- Het systeem zelf: je CRM, je boekhouding, je mail of je database.
Bij Claude en ChatGPT heet dat in de interface meestal geen "MCP-server" maar een connector of app. Onder de motorkap is het vaak hetzelfde.
Van Anthropic-project naar standaard van iedereen
Dat MCP van Anthropic kwam, had een niche kunnen blijven. Het liep anders:
- Maart 2025: OpenAI kondigde MCP-ondersteuning aan in zijn Agents SDK, met ChatGPT en de API als volgende stap.
- April 2025: Demis Hassabis van Google DeepMind noemde MCP "een goed protocol" dat snel een open standaard wordt, en zegde ondersteuning toe voor Gemini. In december 2025 volgden beheerde MCP-servers voor Google-diensten.
- Mei 2025: Microsoft kondigde op Build aan dat Windows 11 MCP ondersteunt als basislaag voor AI-agents.
- 9 december 2025: Anthropic droeg MCP over aan de nieuwe Agentic AI Foundation, een fonds onder de Linux Foundation. Die is mede opgericht door Anthropic, Block en OpenAI. AWS, Bloomberg, Cloudflare, Google en Microsoft zijn platinum-lid. Het technische beheer van MCP blijft bij de bestaande maintainers.
Bij die overdracht waren er volgens het MCP-team meer dan 10.000 actieve servers en 97 miljoen SDK-downloads per maand. MCP wordt ondersteund door ChatGPT, Claude, Cursor, Gemini, Microsoft Copilot en Visual Studio Code. Voor jou betekent dat: een koppeling die je vandaag bouwt of aanzet, werkt waarschijnlijk ook met de AI-tool die je volgend jaar gebruikt.
Wat levert het een bedrijf op?
De winst zit in vragen die je nu beantwoordt met drie tabbladen en een Excel-export. Een paar voorbeelden die nu al kunnen met officiële koppelingen:
Boekhouding: Moneybird
Moneybird heeft een eigen MCP-koppeling voor alle gebruikers, met een variant voor alleen-lezen en een variant voor lezen en schrijven. Je kunt dan in Claude, ChatGPT, Mistral of Cursor vragen welke offertes nog openstaan, of na een klantgesprek meteen een conceptfactuur laten maken. Een factuur versturen, een betaling registreren, btw-aangifte doen of instellingen wijzigen kan bewust niet. Moneybird raadt zelf aan om met alleen-lezen te beginnen.
CRM: HubSpot
HubSpot heeft een remote MCP-server die werkt met Claude, ChatGPT, Gemini en Copilot. De AI kan contacten, bedrijven, deals en tickets lezen, en ook aanmaken of bijwerken. "Welke deals boven de 5.000 euro hebben al drie weken geen activiteit?" wordt zo één vraag in plaats van een rapport bouwen.
Mail en agenda
Claude en ChatGPT hebben koppelingen met Gmail, Google Agenda, Outlook en SharePoint. Een mailbox doorzoeken op alles wat een klant dit jaar vroeg, of een conceptantwoord schrijven op basis van eerdere mails, bespaart vooral zoektijd.

De risico's: prompt injection en tool poisoning
Het fundamentele probleem is simpel: een taalmodel volgt instructies in tekst, en kan niet betrouwbaar zien welke tekst van jou komt en welke van een aanvaller. OWASP zet prompt injection op nummer 1 van de risico's voor LLM-toepassingen in 2025. Bij MCP wordt dat concreet, want de AI kan nu ook iets doen.
De "lethal trifecta"
Beveiligingsonderzoeker Simon Willison beschreef in juni 2025 de gevaarlijke combinatie van drie dingen:
- toegang tot privédata,
- blootstelling aan onbetrouwbare inhoud, zoals binnenkomende mail, websites of supporttickets,
- een manier om data naar buiten te sturen.
Heeft je setup alle drie, dan kan één slimme mail genoeg zijn om data te laten weglekken. En MCP maakt het heel makkelijk om die drie per ongeluk te combineren: mail lezen, in je CRM kijken en mail versturen, in één chat.
Tool poisoning
Invariant Labs liet in april 2025 zien dat een MCP-server verborgen instructies in de beschrijving van een tool kan stoppen. De gebruiker ziet ze niet, het model wel. In hun test lekte een onschuldig ogende rekentool zo SSH-sleutels en configuratiebestanden. Een variant is de "rug pull": een server die eerst netjes werkt en later zijn beschrijving aanpast. Onderzoekers die 1.899 open-source MCP-servers analyseerden, vonden bij 5,5 procent tool poisoning en bij 7,2 procent algemene kwetsbaarheden.
Incidenten uit de praktijk
| Incident / onderzoek | Wanneer | Wat ging er mis | Les |
|---|---|---|---|
| Tool poisoning (Invariant Labs) | april 2025 | Verborgen instructies in een toolbeschrijving lieten de AI SSH-sleutels en configuratiebestanden lekken | Installeer alleen servers van bekende partijen |
| Asana MCP-server | mei-juni 2025 | Door een fout in de scheiding tussen klanten konden ongeveer 1.000 klanten data van andere organisaties zien | Ook officiële servers hebben bugs, dus geef minimale rechten |
| mcp-remote (CVE-2025-6514) | juli 2025 | Kwetsbaarheid met score 9,6 in een hulppakket met ruim 437.000 downloads: een kwaadaardige server kon code uitvoeren op je computer | Updaten, en nooit verbinden met onbekende servers |
| Supabase-demonstratie | juli 2025 | Een supportticket met verborgen instructies liet de AI geheime tokens uit de database kopiëren | Alleen-lezen als het kan, en geen onbetrouwbare input |
| postmark-mcp (npm) | september 2025 | Eerste kwaadaardige MCP-server: een nep-pakket stuurde elke uitgaande mail in bcc naar de aanvaller | Controleer wie de maker is |
Praktische eerste koppelingen
- Kies één vraag die je elke week handmatig beantwoordt. "Welke facturen staan open?" of "Wat heeft deze klant het afgelopen jaar gevraagd?" Begin daar, niet bij "koppel alles".
- Gebruik de officiële koppeling van de leverancier. Moneybird, HubSpot en Google en Microsoft via Claude of ChatGPT bieden er een. Een willekeurig pakket van GitHub of npm installeer je niet op een computer met klantdata.
- Begin met alleen-lezen. Schrijfrechten pas als je een maand hebt gezien wat de AI doet. Controleer daarna in het systeem zelf wat er is gewijzigd. Moneybird heeft daar bijvoorbeeld "Recente acties" voor.
- Doorbreek de trifecta. Een chat die binnenkomende mail leest, hoort niet ook zelfstandig mail te kunnen versturen. Laat de AI concepten maken en druk zelf op verzenden.
- Zakelijk account, beheerder aan het stuur. Op Team- en Enterprise-abonnementen zet een beheerder koppelingen aan of uit voor de hele organisatie. Zo voorkom je dat iedereen zijn eigen servers installeert.
Alternatieven: Zapier, Make en n8n
Niet elk pakket heeft een eigen MCP-server. Dan zijn automatiseringsplatforms de brug, en die spreken inmiddels zelf ook MCP:
- Zapier MCP geeft je AI toegang tot acties in meer dan 9.000 apps, zonder terminal of configuratiebestanden. Er is geen apart product: elke MCP-aanroep kost twee taken uit je Zapier-bundel.
- Make heeft een MCP-server die je eigen scenario's als tools aanbiedt aan Claude, ChatGPT, Gemini of Cursor. Jij bepaalt welke invoer de AI mag invullen en wat vast staat. Dat is veiliger dan de AI los laten gaan op een hele app.
- n8n kan beide kanten op. Met de MCP Server Trigger maak je van een workflow een eigen MCP-server met alleen de tools die jij ontwerpt. Met de MCP Client Tool gebruiken n8n-agents externe MCP-servers. n8n kun je ook zelf hosten, handig als data in huis moet blijven.
Het voordeel van deze route: je bouwt vaste stappen die de AI kan aanroepen, in plaats van de AI vrij toegang te geven tot een heel systeem. Minder magie, meer controle.
Wat betekent dit voor jouw bedrijf
MCP is geen hype meer. Het is de manier waarop AI-tools met software praten, en dat blijft ook zo nu het onder de Linux Foundation valt. Kijk dus bij elk nieuw softwarepakket of er een officiële MCP-koppeling is. Dat wordt net zo'n normale vraag als "is er een API?". Tegelijk vraagt elke koppeling een beslissing: welke data mag de AI zien, mag hij schrijven, en welke onbetrouwbare input komt erbij? Wie bouwt met AI-agents, leest ook ons stuk over wat agents voor een klein bedrijf kunnen. Bij klantdata horen ook de afspraken uit AI en de AVG.
Conclusie
Met MCP koppel je AI aan je eigen systemen via één standaard die OpenAI, Google en Microsoft allemaal hebben overgenomen. Begin met één concrete vraag, een officiële koppeling en alleen-lezen. Houd de combinatie van privédata, onbetrouwbare input en uitgaande communicatie uit elkaar. Heeft je pakket geen MCP-server, dan zijn Zapier, Make en n8n een gecontroleerde tussenweg.
Veelgestelde vragen
Wat is het Model Context Protocol (MCP)?
Is MCP veilig?
Kan ik mijn boekhouding aan ChatGPT of Claude koppelen?
Wat is het verschil tussen MCP en Zapier?
Bronnen
- Introducing the Model Context Protocol — Anthropic,
- OpenAI adopts rival Anthropic's standard for connecting AI models to data — TechCrunch,
- Google to embrace Anthropic's standard for connecting AI models to data — TechCrunch,
- Announcing official MCP support for Google services — Google Cloud,
- Securing the Model Context Protocol: Building a safer agentic future on Windows — Microsoft Windows Blog,
- Linux Foundation Announces the Formation of the Agentic AI Foundation (AAIF) — Linux Foundation,
- MCP joins the Agentic AI Foundation — Model Context Protocol Blog,
- Security Best Practices — Model Context Protocol,
- MCP Security Notification: Tool Poisoning Attacks — Invariant Labs,
- The lethal trifecta for AI agents — Simon Willison,
- Supabase MCP can leak your entire SQL database — Simon Willison,
- Asana warns MCP AI feature exposed customer data to other orgs — BleepingComputer,
- Critical RCE Vulnerability in mcp-remote: CVE-2025-6514 — JFrog,
- Critical mcp-remote Vulnerability Enables Remote Code Execution, Impacting 437,000+ Downloads — The Hacker News,
- First Malicious MCP Server Found Stealing Emails in Rogue Postmark-MCP Package — The Hacker News,
- Model Context Protocol (MCP) at First Glance: Studying the Security and Maintainability of MCP Servers — Hasan et al., arXiv,
- LLM01:2025 Prompt Injection — OWASP Gen AI Security Project,
- AI-koppeling — Moneybird,
- Moneybird lanceert AI-koppeling via MCP — Moneybird,
- Integrate AI tools with the HubSpot MCP server — HubSpot,
- Zapier MCP — Zapier,
- Make MCP Server — Make,
- MCP Server Trigger node documentation — n8n,
Geschreven door
Co-founder Webnexus
Peter runt Webnexus sinds 2015 samen met Boyd Belshof. Hij kijkt naar strategie, marketing en kosten: waar zit het geld, wat levert het op en wat kan weg. In de Cut The Crap-sessies is hij degene die blijft doorvragen tot het antwoord in euro's is.
Gereviewd door Boyd Belshof, Co-founder Webnexus ·
Wil je weten wat dit voor jouw bedrijf betekent?
In één ochtend lichten we je bedrijf door: marketing, processen, tools, kosten en AI-kansen. Binnen een week heb je een rapport met concrete besparingen en een plan voor twaalf maanden. Verdien je geen €2.000 terug? Dan betaal je niks.
3 uur op locatie · €1.500 · terugverdiengarantie