Het klinkt als jargon uit een technische handleiding, maar MCP — het Model Context Protocol — is stilaan de ruggengraat van de AI-agenten die jouw bedrijf straks draaien. En uit nieuw onderzoek blijkt dat er een structurele fout in zit. Een fout die beveiligingsonderzoekers 'het risicovolste protocol dat je niet kent' noemen.
Wat MCP precies is
MCP is de standaard waarmee AI-agenten met elkaar en met externe systemen praten. Vergelijk het met een universele stekker: waar agenten vroeger per stuk gekoppeld moesten worden aan een database of tool, zorgt MCP ervoor dat elke agent met elke tool kan praten. Google, OpenAI en talloze startups hebben de standaard omarmd.
Dat is goed nieuws voor de snelheid van adoptie. Maar diezelfde openheid heeft een keerzijde. Onderzoekers ontdekten dat een kwetsbaarheid in agenten van onder meer Google een fundamenteel probleem blootlegt in hoe MCP is ontworpen.
Waar het misgaat
De kern van het probleem: MCP-agenten kunnen instructies van elkaar aannemen zonder goed te controleren waar die vandaan komen. Een agent kan een andere agent dus iets laten doen — bijvoorbeeld gegevens opsturen of een actie uitvoeren — zonder dat daar een mens aan te pas komt die toestemming geeft.
Voor een groot bedrijf met een securityteam is dat al ingewikkeld. Voor een MKB'er die net zijn eerste AI-agent heeft ingeschakeld om de planning of de klantenservice te regelen, is het ronduit gevaarlijk. De agent doet precies wat je vraagt, maar misschien ook wat een andere agent hem heeft gevraagd.
Waarom dit jou aangaat
Je hoeft geen AI-expert te zijn om hier last van te krijgen. Wie een kant-en-klare AI-agent aanschaft voor bijvoorbeeld offertes, roostering of e-mailbeantwoording, gebruikt vaak al software die MCP onder de motorkap draait. Zonder dat je het weet.
Verrassend genoeg ligt de grootste kwetsbaarheid niet bij de techniek, maar bij het gemak waarmee we agenten vertrouwen. We geven een AI-agent toegang tot onze mailbox, agenda of boekhouding, en gaan ervan uit dat die toegang veilig is. De cijfers laten iets anders zien: de beveiliging van agent-tot-agent-communicatie is nog lang niet volwassen.
De Nederlandse realiteit
Nederlandse MKB'ers zijn snelle adopters van AI-tools. Een accountantskantoor met vijftien medewerkers gebruikt inmiddels misschien drie AI-tools die onderling data uitwisselen. Een installatiebedrijf laat een agent offertes opstellen op basis van gegevens uit de planning. Elke koppeling is een potentieel lek.
Maar er is een tweede effect. De leveranciers van die tools zeggen vaak "volledig beveiligd" zonder te specificeren hoe agent-tot-agent-verkeer wordt afgeschermd. Juist daar zit het risico. Vraag dus door als je een AI-tool aanschaft: hoe gaat deze agent om met instructies van andere systemen?
De domino die eraan komt
Deze kwetsbaarheid is geen eenmalig incident. Het is een structureel ontwerpprobleem dat groter wordt naarmate meer bedrijven agenten inzetten. Waar één agent nog te overzien is, wordt een netwerk van tien agenten die onderling data uitwisselen al snel onbeheersbaar.
Denk aan een situatie waarin je klantenservice-agent praat met je facturatie-agent. De klantenservice-agent vraagt de facturatie-agent om een factuur te maken. Tot zover prima. Maar als een kwaadwillende derde partij diezelfde instructie via een omweg kan injecteren, wordt jouw facturatie-agent ineens een instrument in handen van iemand die jij niet kent.
De kosten van niets doen
Een datalek of een agent die ongevraagd acties uitvoert, kost al snel duizenden euro's — aan herstel, aan gemiste omzet, aan reputatie. Een ransomware-incident kost een MKB'er gemiddeld tienduizenden euro's. Voorkomen is hier niet duur: het is vooral een kwestie van de juiste vragen stellen voordat je een agent toegang geeft.
Drie actiepunten
Minimaliseer toegang. Geef een AI-agent nooit meer rechten dan strikt nodig. Een agent die offertes maakt, hoeft geen toegang tot je volledige boekhouding.
Vraag naar agent-beveiliging. Stel bij elke AI-leverancier de vraag: hoe beveiligt u de communicatie tussen agenten? Een serieus antwoord is een goed teken.
Houd een mens in de lus. Laat AI-agenten nooit zonder menselijke controle betalingen doen, contracten versturen of data delen. Eén vinkje scheelt een hoop ellende.
De AI-agent is gekomen om te blijven. Maar vertrouw hem niet blind — want de grootste risico's zitten in de verbindingen die je niet ziet.