Er MCP sikkert for bedrifter å bruke?
Fordi MCP er en åpen protokoll og ikke et sertifisert produkt, er sikkerheten et spørsmål om implementasjon, ikke om standarden selv. Tre ting bør en norsk virksomhet sjekke før den kobler et system til en KI-agent via MCP:
Første: autentisering. Serveren skal kreve gyldig pålogging eller API-nøkkel, og aldri gi anonym tilgang til sensitive data eller handlinger.
Andre: tilgangsstyring. Serveren bør respektere de samme rettighetene brukeren allerede har i systemet — en selger skal ikke plutselig få tilgang til HR-data bare fordi koblingen går via KI.
Tredje: sporbarhet. Handlinger utført via MCP (som å sende en faktura eller endre en kundeopplysning) bør logges på samme måte som om de var gjort direkte i systemet, slik at de kan revideres i ettertid.
For virksomheter som bygger egen MCP-server internt, anbefales det å behandle den som enhver annen API-integrasjon: gjennomgå tilgangskontroll, krypter trafikk, og test hva som skjer dersom en forespørsel er feilformet eller ondsinnet.