Kort antwoord
MCP (Model Context Protocol) is een open standaard waarmee een AI-toepassing zoals Claude, ChatGPT of Copilot verbinding maakt met je eigen systemen: je boekhouding, CRM, magazijn of documenten. Een MCP-server beschrijft welke handelingen en gegevens beschikbaar zijn, het model kiest per vraag wat het nodig heeft. In een bedrijf gebruik je het om vragen als "welke facturen van deze klant staan open?" direct uit Exact, Moneybird of HubSpot te laten beantwoorden, en om de AI binnen vaste grenzen handelingen te laten voorbereiden. Wat MCP niet regelt: je verwerkersovereenkomst, waar de data staat en of die data klopt.
Van lezen naar doen.
Vraag een AI-assistent vandaag "welke facturen van Bakkerij De Vries staan nog open?" en het eerlijke antwoord is: ik kan niet in je boekhouding kijken.
Dat ene zinnetje is het gat dat het Model Context Protocol dicht. Niet door het model slimmer te maken, maar door een gestandaardiseerde manier af te spreken waarop een AI-toepassing bij je systemen mag.
MCP is een open standaard van Anthropic, de makers van Claude, en wordt inmiddels ook door ChatGPT, Copilot Studio, Cursor en Visual Studio Code ondersteund. Voor een bedrijf betekent dat: één keer een MCP-server op je systeem, bruikbaar vanuit meerdere AI-tools.
Deze pagina legt uit hoe het werkt, welke tools het spreken en wat een Nederlands MKB-bedrijf er in de praktijk mee doet. Wat een MCP-server kost en wanneer de rekensom klopt, staat apart op wat een MCP-server kost; de stap-voor-stap-instructie voor Exact Online krijgt een eigen pagina.
De USB-C-vergelijking, en waar die ophoudt
De makers van het protocol vergelijken MCP met een USB-C-poort: zoals USB-C een standaardmanier is om apparaten aan te sluiten, is MCP een standaardmanier om AI-toepassingen aan externe systemen te koppelen (modelcontextprotocol.io, 2026).
Die vergelijking klopt op één punt heel precies. Vóór MCP bouwde elke AI-tool zijn eigen koppeling per systeem, en elke systeemleverancier zijn eigen koppeling per AI-tool; nu is er één stekkervorm.
Waar de vergelijking ophoudt: een USB-C-kabel weet niets van wat er aan de andere kant hangt. MCP ook niet.
Het protocol regelt hoe een model een tool vindt en aanroept. Het regelt niet welke rechten die tool krijgt, of de data erachter klopt, en waar die data wordt verwerkt.
Die drie dingen blijven jouw werk, en ze komen verderop terug.
Drie rollen: host, client en server
MCP heeft een client-serverarchitectuur met drie deelnemers (MCP-architectuur, protocolversie 2026-07-28):
- Host: de AI-toepassing die alles coördineert, bijvoorbeeld Claude Desktop, ChatGPT of Copilot Studio.
- Client: het onderdeel in die host dat één verbinding met één server onderhoudt.
- Server: het programma dat context levert, bijvoorbeeld een server op je boekhoudpakket.
Een host maakt voor elke server een eigen client aan. Sluit je Claude Desktop aan op een SnelStart-server én op een HubSpot-server, dan draaien er dus twee clients naast elkaar, elk met een eigen verbinding.
Waarom dat voor jou uitmaakt: de server is de plek waar jij bepaalt wat de AI kan, de host is de plek waar je gebruikers zitten. Die twee kun je los van elkaar kiezen en wisselen.
Drie bouwstenen: tools, resources, prompts
Een MCP-server biedt drie soorten bouwstenen aan (MCP-architectuur, 2026). In bedrijfstermen:
| Bouwsteen | Wat het is volgens de spec | Voorbeeld op je boekhouding |
|---|---|---|
| Tool | uitvoerbare functie die de AI kan aanroepen | "geef openstaande facturen van relatie X" of "maak conceptfactuur aan" |
| Resource | databron die context levert | het rekeningschema, een klantkaart, een exportbestand |
| Prompt | herbruikbaar sjabloon voor een interactie | "maandafsluiting: controleer deze zes dingen in deze volgorde" |
Het model ontdekt die bouwstenen zelf. Het vraagt de server om de lijst met tools, leest per tool de naam, de beschrijving en het invoerschema, en beslist daarna per vraag welke tool het aanroept.
Dat verklaart meteen waarom een goede toolbeschrijving belangrijker is dan een goede prompt. Het model kiest op naam en beschrijving; een tool die "facturen ophalen" heet zonder te zeggen of dat inkoop of verkoop is, wordt verkeerd gekozen.
Sinds protocolversie 2026-07-28 zijn twee oudere bouwstenen aan de clientkant als deprecated gemarkeerd: sampling en logging. Wat overblijft is elicitation, waarmee een server de gebruiker om extra informatie of een bevestiging kan vragen voordat hij iets uitvoert.
Die bevestigingsstap is voor een bedrijf het interessantste stukje van het hele protocol. Het is de plek waar "de AI maakt een factuur aan" verandert in "de AI zet een factuur klaar, jij drukt op ja".
Lokaal of op afstand: stdio en Streamable HTTP
Een MCP-server draait op één van twee manieren (MCP-architectuur, 2026):
| Transport | Waar het draait | Voor wie | Authenticatie |
|---|---|---|---|
| stdio | als proces op de machine van de gebruiker | één ontwikkelaar of één werkplek | inloggegevens uit de omgeving van die machine |
| Streamable HTTP | als dienst op een HTTPS-adres | een team of een hele organisatie | bearer tokens, API-sleutels, headers; OAuth aanbevolen |
Voor een bedrijf is de keuze bijna altijd gemaakt voordat je begint. Zodra meer dan één persoon dezelfde server gebruikt, of je gebruikers in de browser werken, is het Streamable HTTP.
De lokale variant blijft nuttig voor ontwikkelaars: Cursor en VS Code starten stdio-servers rechtstreeks, en Claude Desktop ondersteunt lokale servers via desktop-extensies (Claude, connectors overview).
Inloggen: wat de specificatie verplicht
Een beveiligde MCP-server op HTTP is volgens de specificatie een OAuth 2.1 resource server, en de client een OAuth 2.1-client (MCP-autorisatiespecificatie, 2026-07-28).
Vier eisen uit die specificatie bepalen of een server "even gebouwd" is of echt klaar voor gebruik:
- De server moet Protected Resource Metadata publiceren, zodat een client zelf kan vinden waar hij moet inloggen.
- De client moet bij elk verzoek meesturen voor welke server het token bedoeld is (RFC 8707).
- De server moet controleren dat een token specifiek voor hém is uitgegeven en mag geen andere tokens accepteren of doorgeven.
- De client hoort alleen de scopes te vragen die hij nodig heeft; de server kan in een 401 precies aangeven welke.
Dat laatste punt is het principe van minimale rechten, ingebakken in het protocol. Een server die alleen "facturen lezen" nodig heeft, hoort ook alleen die scope te vragen.
Voor stdio-servers geldt dit hoofdstuk uitdrukkelijk niet: die halen hun inloggegevens uit de omgeving waarin ze draaien. Dat is ook precies waarom je ze niet met een team deelt.
Welke AI-tools spreken MCP (september 2026)
Dit is de tabel die het snelst veroudert, dus per rij staat de leverancierspagina erbij die we op 18 september 2026 hebben gecontroleerd.
| Tool | Wat het ondersteunt | Beperkingen die er voor een bedrijf toe doen | Bron |
|---|---|---|---|
| Claude.ai, Desktop, Mobile | remote MCP-servers als "custom connector"; tools, prompts en resources; Claude.ai daarnaast MCP Apps met interface in de chat, Claude Desktop daarnaast lokale desktop-extensies, Claude Mobile alleen remote | Free, Pro en Max voegen zelf toe via Customize > Connectors; op Team en Enterprise voegt een Owner ze toe, leden verbinden daarna; individuele tools zijn op "Blocked" te zetten | Claude, remote MCP |
| Claude API (MCP connector) | remote servers rechtstreeks in een API-verzoek, meerdere servers per verzoek, allowlist of denylist per tool | beta; alleen tool-aanroepen, geen resources of prompts; alleen publieke HTTPS-servers; niet onder zero data retention | Anthropic, MCP connector |
| ChatGPT | eigen server aansluiten via Developer mode; plugins op basis van een MCP-server | schrijfacties vragen altijd handmatige bevestiging in het gesprek; OpenAI raadt aan alleen servers te gebruiken van partijen die je kent en vertrouwt | OpenAI, MCP |
| OpenAI API (Responses) | tool van type "mcp" met server_url, allowed_tools en require_approval | require_approval "never" alleen verstandig voor alleen-lezen-tools | OpenAI, MCP |
| Copilot Studio | MCP-tools en resources via een onboarding-wizard; wijzigingen op de server worden automatisch overgenomen | prompts nog niet; generatieve orkestratie moet aanstaan; jij bent verantwoordelijk voor externe servers | Microsoft Learn, 26-08-2026 |
| Cursor | stdio, SSE en Streamable HTTP via mcp.json per project of globaal; OAuth | ontwikkeltool, geen omgeving voor niet-technische gebruikers | Cursor, MCP |
| Visual Studio Code | stdio, http en sse; OAuth-flow opent automatisch een browser bij de eerste verbinding | organisaties beheren toegang tot MCP-servers centraal via GitHub-beleid | VS Code, MCP-configuratie |
Twee dingen vallen op in die tabel.
Ten eerste: elke leverancier ondersteunt tools, maar resources noemen alleen de Claude-apps en Copilot Studio expliciet, en prompts alleen de Claude-apps. Bouw je een server, bouw hem dan op tools.
Ten tweede: de bevestigingsstap voor schrijfacties zit overal, maar op een andere plek. ChatGPT dwingt hem af in het gesprek, de Claude API laat je tools per stuk uitzetten, Copilot Studio legt de verantwoordelijkheid expliciet bij jou.
Wij werken Claude-first en leveren daarnaast Microsoft-licenties als reseller via Pax8. De MCP-server die we bouwen is daar niet aan gebonden; je kiest de host los van de server.
Wat een Nederlands MKB-bedrijf ermee doet
Deze tabel is van ons. De API- en autorisatiefeiten per pakket komen uit onze eigen koppelingendata (data/koppelingen/); die data zegt niets over MCP, dus de MCP-status is per rij op 18 september 2026 apart nagekeken op de leverancierspagina in de laatste kolom.
"Bouwen" betekent dat de leverancier zelf geen MCP-server publiceert en je er een laat bouwen op de bestaande API.
| Systeem | Wat je de AI dan vraagt | Autorisatie | MCP-status september 2026 | Bron |
|---|---|---|---|---|
| Moneybird | "welke facturen staan open, maak een conceptfactuur voor relatie X" | OAuth, je kiest bij het verbinden welke administratie | officieel: eigen read_only- en read_write-endpoint; verwijderen niet mogelijk | Moneybird, MCP |
| HubSpot | "welke deals staan in fase 3, maak een taak aan bij dit contact" | OAuth 2.0 | officieel: remote server op mcp.hubspot.com, lezen en schrijven op contacten, deals, tickets, offertes; gevoelige custom properties uitgesloten | HubSpot, MCP |
| Exact Online | "omzet per klant dit kwartaal, zet deze inkoopfactuur klaar" | OAuth op de Exact-API | partner: connector van iWebDevelopment die via de officiële Exact-API werkt en elke actie laat bevestigen; geen server van Exact zelf; of bouwen | iWebDevelopment |
| SnelStart | "openstaande posten van deze klant, boek deze bankregel" | sleutel uit het b2b-developerportaal | bouwen op de REST API; geen server van SnelStart zelf | developer.snelstart.nl: geen MCP |
| Nmbrs | "wie is er deze maand uit dienst, welke mutaties staan klaar" | OAuth 2.0 op de REST API | bouwen; SOAP-API vervalt per 1 maart 2027, dus alleen op REST | op 18-09-2026 geen MCP-server gevonden in de Nmbrs-developerdocumentatie; API-feiten uit onze koppelingendata |
| King | "saldo van deze relatie, boekingen van vorige week" | per omgeving af te stemmen | bouwen op King Webservices | op 18-09-2026 geen MCP-server gevonden in de King Webservices-documentatie; API-feiten uit onze koppelingendata |
| Unit4 Multivers | "saldo van deze relatie, boekingen van vorige week" | per omgeving af te stemmen | bouwen op de gedocumenteerde API | niet geverifieerd op 18-09-2026; onze koppelingendata kent alleen de API-route |
| Nedap Ons | "welke cliënten hebben deze week geen rapportage, plan een evaluatie" | via Ons API Dashboard, uitsluitend als leverancier in opdracht van een zorgorganisatie | bouwen, in afstemming met Nedap; geen MCP-server van Nedap | Ons API |
| Picqer | "voorraad van dit artikel, welke picklijsten wachten op backorder" | API-sleutel van Picqer (Basic Auth) | bouwen op de REST API, of een server van derden | picqer.com/api: REST met Basic Auth, geen MCP |
| Syntess Atrium | "welke werkbonnen staan open op dit project" | eigen tussenlaag | eerst een API-laag bouwen, daarna pas MCP: Syntess publiceert geen openbare API | geen openbare API-documentatie, dus ook geen MCP; feit uit onze koppelingendata |
| Microsoft 365, Outlook, Google Workspace | "wat mailde deze klant vorige week, plan een afspraak" | Microsoft- of Google-account | kant-en-klaar als prebuilt connector in Claude, geen bouwwerk | Claude, connectors |
Drie lessen uit die tabel.
De officiële servers zitten bij de nieuwere, API-first pakketten. Moneybird en HubSpot publiceren er een; de klassieke Nederlandse boekhoud- en ERP-pakketten niet. Daar bouw je, of je koopt bij een partner.
Een partnerserver is een afweging, geen automatisme. Je data loopt via een derde partij, dus je verwerkersovereenkomst moet die partij dekken. Snel starten is de winst; controle over welke velden de AI ziet, is wat je inlevert.
Zonder publieke API is er geen MCP-server te bouwen die de moeite waard is. Syntess is daar het voorbeeld van: eerst de API-laag, dan het protocol erop. Wie daar begint, begint dus met een klassieke koppeling.
Wil je dit soort servers laten bouwen, dan valt dat bij ons onder AI-agents als de AI zelfstandig handelt, of onder maatwerk software als het om de koppeling zelf gaat.
Wanneer wel, wanneer niet
Ook deze tabel is van ons, en hij is bewust streng. In de meeste gesprekken die wij voeren, is de eerste vraag niet "hoe bouwen we dit" maar "is dit wel het juiste gereedschap".
| Situatie | MCP? | Wat dan wel |
|---|---|---|
| Vragen variëren per dag en per persoon ("wat staat er open bij X?", "hoe liep juni?") | ja | één alleen-lezen-server op het systeem waar die vragen over gaan |
| Eén vaste handeling die elke dag hetzelfde loopt (orders doorzetten, factuur boeken) | nee | klassieke koppeling of automatisering, goedkoper en voorspelbaar |
| De AI moet iets aanmaken of wijzigen in het bronsysteem | ja, met bevestiging | schrijftools achter een bevestigingsstap, of eerst alleen-lezen |
| Ontwikkelaars willen vanuit Cursor of VS Code bij interne systemen | ja | lokale stdio-server met inloggegevens uit hun eigen omgeving |
| Medewerkers zoeken antwoorden in handboeken, contracten of beleid | meestal niet | een zoeklaag op je documenten; dat is RAG, niet MCP |
| Twee mensen stellen drie vragen per week | nee | een rapport of dashboard |
| Data in het bronsysteem is onvolledig of vervuild | nee, eerst opschonen | MCP maakt rommel bereikbaar, niet juist |
| Gevoelige persoonsgegevens (zorg, HR) moeten in Nederland blijven | alleen met eigen hosting | server op eigen of Nederlandse infrastructuur; API-gebruik en bewaarbeleid van de AI-leverancier apart beoordelen |
De rij over documenten verdient een toelichting, want MCP en RAG worden in verkoopgesprekken door elkaar gehaald. Ze lossen verschillende problemen op: MCP geeft het model handelingen op live systemen, RAG geeft het model passages uit je documenten.
Wat RAG precies is en wanneer je het kiest, krijgt een eigen pagina in deze reeks.
En de vraag welk platform je agent draagt (Claude, OpenAI Agent Builder of Copilot Studio) is weer een andere; die vergelijken we apart, met koppelbaarheid via MCP als één van de criteria.
Wat MCP niet regelt
Dit is het deel dat in de meeste uitleg ontbreekt, en het deel dat bepaalt of je project door je accountant, je IT-partner en je FG komt.
Je verwerkersovereenkomst. MCP is een protocol tussen jouw server en een AI-toepassing; welke partij de data verwerkt, onder welke DPA en met welk bewaarbeleid, staat niet in het protocol maar in je contract met de AI-leverancier. Voor de Claude API geldt bijvoorbeeld dat de MCP connector niet onder zero data retention valt (Anthropic, MCP connector).
Waar de data staat. Een remote MCP-server draait waar jij hem neerzet, en dat kan Nederland zijn. Maar de tool-resultaten gaan daarna naar het model, dat draait waar de AI-leverancier draait, en die twee vragen beantwoord je apart.
Of de data klopt. Staat de helft van je relaties zonder btw-nummer in het pakket, dan krijg je via MCP diezelfde helft terug, netjes geformuleerd. MCP verbetert de kwaliteit van je brondata niet: wat er onvolledig in staat, komt onvolledig terug, en wat de AI onvolledig wegschrijft, staat daarna onvolledig in je pakket.
Prompt injection. OpenAI is daar in zijn eigen documentatie het scherpst over: als een server data kan bereiken waar een aanvaller instructies in kan verstoppen, bijvoorbeeld een klantenservicemailbox, maakt vertrouwen in de bouwer van de server het niet veilig (OpenAI, MCP). De maatregel is dezelfde als bij mensen: geef de AI alleen toegang tot wat hij voor die taak nodig heeft.
De praktische vertaling in vier regels, die wij bij elke server aanhouden:
- Alleen-lezen eerst. Schrijftools komen pas na een periode zonder verrassingen.
- Een allowlist per tool, geen "alles aan". Zowel de Claude API als de Claude-apps laten dat per tool instellen.
- Minimale scopes bij het inloggen, precies zoals de specificatie het bedoelt.
- Elke schrijfactie achter een bevestiging door een mens, ook als de leverancier dat niet afdwingt.
Werk je in de zorg of met salarisdata, doe dan eerst de gratis AI-scan: die zet de AVG-vragen op een rij voordat er iets gebouwd wordt.
Wat het kost, in het kort
De kosten zitten in drie lagen: de server bouwen of afnemen, de tokens die elke tool-aanroep verbruikt, en het beheer als de API van je pakket verandert. Hoe die drie zich tot elkaar verhouden, met onze bouwband en een tokenrekening per opzet, staat volledig uitgewerkt op wat een MCP-server kost.
Wat we hier wel noemen, is de band voor wat er meestal bovenop komt: een agent die met die server aan de slag gaat. Uit data/services/ai-agents.ts, onze eigen tariefbron: een basis agent kost €2.500 setup plus €350 per maand, een geavanceerde agent met meerdere systeemkoppelingen €4.500 setup plus €500 per maand, maandelijks opzegbaar.
Gebruik je de server alleen vanuit een chat-abonnement, zonder eigen agent, dan blijft de maandpost beperkt tot dat abonnement plus de eventuele partnerserver. De abonnementsprijzen per leverancier staan naast elkaar in het kostenoverzicht van AI voor bedrijven.
Zo begin je, zonder spijt achteraf
Onze volgorde bij een eerste MCP-server is bijna saai, en dat is de bedoeling.
- Kies één systeem en één vraag die nu wekelijks handmatig wordt beantwoord.
- Kijk eerst of de leverancier een eigen server heeft (Moneybird, HubSpot); zo ja, sluit aan en test twee weken.
- Zo nee, laat een alleen-lezen-server bouwen op de bestaande API, met drie tot tien scherp beschreven tools.
- Meet na een maand welke vragen echt gesteld worden en welk handwerk is verdwenen; pas dan schrijftools en meer systemen.
De keuze van het model zelf staat los van de server, want een MCP-server werkt met elke host uit de tabel hierboven. Welk model bij welk werk past, vind je via de cluster-index AI-modellen vergelijken; voor de API-kant is wat de Claude API kost de betere ingang, en voor een Copilot-omgeving wat Copilot Studio kost.
Wil je weten of jouw pakket in de "officieel", "partner" of "bouwen"-kolom valt en wat dat voor jouw situatie betekent? Bel 085 016 0118 of laat je vraag achter via het contactformulier; je krijgt binnen twee werkdagen een concreet antwoord, inclusief of wij het zouden bouwen of juist niet.
Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door Bram Dokman.










