Saltar al contenido
Xavi Creus

Tecnología

MCP explicado para CEOs: cómo la IA se conecta a tus herramientas

El Model Context Protocol (MCP) es el estándar abierto que conecta agentes de IA a tu CRM, ERP, correo y bases de datos con 1 conector. Qué preguntar.

Por Xavi Creus8 min de lectura

El Model Context Protocol (MCP) es un estándar abierto que permite a un modelo de IA conectarse a las herramientas de tu empresa, tu CRM, tu ERP, tu correo, tus bases de datos, a través de 1 conector común en lugar de una integración a medida para cada pareja. Soy Xavi Creus, CEO y CTO de +10 empresas de SaaS e IA con base en Barcelona, y MCP es la pieza de fontanería que hizo útiles a nuestros agentes fuera de la ventana de chat.

Este artículo es para quien firma los presupuestos, no para quien escribe el código. Explico qué es MCP, por qué todos los grandes proveedores lo adoptaron en menos de 2 años, qué cambia en tu hoja de ruta de integraciones y las 6 preguntas de seguridad que hago antes de que cualquier conector toque un sistema en producción.

Ideas clave

  • MCP es para los agentes de IA lo que el USB fue para los periféricos: 1 enchufe estándar para que cualquier modelo use cualquier herramienta, y hoy lo gobierna la Linux Foundation, no un solo proveedor.
  • La adopción es casi universal: Anthropic, OpenAI, Google, Microsoft, AWS, Salesforce y SAP lo respaldan, y los SDK oficiales alcanzaron unos 500 millones de descargas al mes en julio de 2026, según los mantenedores de MCP.
  • Para un CEO el cambio de negocio es simple: las integraciones dejan de ser proyectos y pasan a ser permisos, y el coste de conectar un agente a un sistema baja de semanas a días.
  • El riesgo se traslada de la integración a los permisos: los incidentes reales de Asana y GitHub en 2025 fueron agentes con más acceso del que exigía la tarea.

¿Qué es el Model Context Protocol (MCP)?

MCP es un protocolo abierto que estandariza cómo una aplicación de IA habla con fuentes de datos y herramientas externas, de modo que un modelo pueda leer tus datos y actuar en tus sistemas a través de 1 interfaz común. Anthropic lo publicó como estándar abierto el 25 de noviembre de 2024, con Block, Apollo, Replit y Sourcegraph entre los primeros en adoptarlo.

Antes del USB, cada dispositivo venía con su propio cable y su propio controlador. Después del USB, 1 puerto servía para todo. MCP hace lo mismo con la IA: en lugar de construir un puente a medida entre cada modelo y cada herramienta de negocio, la herramienta expone un "servidor" MCP una vez, y cualquier aplicación de IA compatible, el "cliente", puede usarlo.

Por dentro, un servidor MCP ofrece 3 cosas, según la especificación oficial: recursos (datos que el modelo puede leer, como la ficha de un cliente), herramientas (acciones que el modelo puede ejecutar, como crear una factura) y prompts (flujos de trabajo con plantilla).

  • Anfitrión: la aplicación de IA que usa tu gente, por ejemplo Claude, ChatGPT, Copilot o un agente interno.
  • Cliente: el conector dentro de esa aplicación que habla MCP.
  • Servidor: la pieza que se pone delante de tu CRM, ERP, base de datos o buzón y expone lo que el modelo puede ver y hacer.

¿Por qué importa MCP a una empresa y no solo a los desarrolladores?

MCP importa porque convierte las integraciones de proyectos en permisos: conectar un agente a un sistema nuevo pasa a ser una decisión de configuración que se mide en días, no un esfuerzo de desarrollo que se mide en semanas.

En mis empresas, antes de MCP, cada vez que queríamos que un agente consultara un envío en el ERP o actualizara una oportunidad en el CRM, alguien escribía y mantenía un conector a medida. Con 10 herramientas y 3 aplicaciones de IA son 30 integraciones. Con MCP son 10 servidores, y esos mismos 10 servidores funcionan con cualquier aplicación de IA que adoptemos el año que viene.

La segunda razón es la reutilización en todo el mercado. Cloudflare informó el 1 de mayo de 2025 de que Asana, Atlassian, Block, Intercom, Linear, PayPal, Sentry, Stripe y Webflow habían lanzado servidores MCP remotos en su plataforma, con tiempos de construcción de días en lugar de semanas. Cuando tus proveedores publican sus propios servidores MCP, tu equipo deja de construir integraciones y empieza a elegir cuáles activar.

¿Quién ha adoptado MCP y quién lo gobierna?

MCP está respaldado por todos los grandes proveedores de IA y de nube y, desde el 9 de diciembre de 2025, lo gobierna la Agentic AI Foundation (AAIF), un fondo dirigido dentro de la Linux Foundation, el mismo organismo neutral que custodia Kubernetes y Node.js.

OpenAI anunció su soporte en marzo de 2025. Microsoft puso MCP en disponibilidad general en Copilot Studio en mayo de 2025 y anunció soporte nativo en Windows 11. Cuando Anthropic donó el protocolo a la AAIF, la Linux Foundation listó a AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft y OpenAI como miembros platino, con Salesforce, SAP, Oracle, IBM, Snowflake y Twilio entre los miembros oro.

Las cifras de uso vinieron detrás. Con la especificación 2026-07-28, los mantenedores informaron de unas 500 millones de descargas al mes entre los principales SDK, y las bibliotecas de TypeScript y Python superaron cada una los 1.000 millones de descargas acumuladas. Para un CEO, el significado práctico es que MCP no es una apuesta por 1 proveedor. Es el estándar por defecto.

¿Qué cambia MCP en la hoja de ruta de integraciones de una empresa?

MCP cambia la hoja de ruta de 3 formas: compras menos integraciones punto a punto, pides a cada proveedor de software un servidor MCP en la lista de compras, e inviertes en identidad y permisos.

El primer cambio es el presupuesto. Buena parte de lo que las empresas pagan a plataformas de integración y consultoras es código pegamento entre sistemas. MCP elimina la parte que dependía del modelo. Pregunta a tu CTO qué integraciones de la hoja de ruta existen solo para alimentar una aplicación de IA. Esas son las que MCP colapsa.

El segundo cambio es la compra. Todo contrato de SaaS que renueves a partir de ahora debería incluir una pregunta: ¿ofrecéis un servidor MCP, lo alojáis vosotros y qué permisos admite?

El tercer cambio es dónde va el esfuerzo de ingeniería. La especificación 2026-07-28 endureció la autorización y añadió la autorización gestionada por la empresa, de forma que un administrador aprueba un conector una vez y los empleados heredan el acceso a través del proveedor de identidad de la compañía. Eso es trabajo de identidad, y ahí es donde pongo ahora a mi mejor gente.

  • Pide a cada proveedor un servidor MCP alojado y su modelo de permisos antes de renovar.
  • Haz pasar toda conexión MCP por tu proveedor de identidad, nunca por tokens personales.
  • Mantén 1 catálogo interno de servidores aprobados, como mantienes una lista de software autorizado.

¿Qué riesgos de seguridad de MCP debería entender un CEO?

El principal riesgo de MCP no es el protocolo en sí, sino un agente con más permisos de los que exige la tarea leyendo texto que controla un atacante. Todos los incidentes serios hasta ahora siguen ese patrón.

2 ejemplos de 2025 lo hacen concreto. En mayo, Invariant Labs demostró que una incidencia maliciosa en GitHub podía ordenar a un agente conectado al servidor MCP de GitHub que leyera repositorios privados y publicara su contenido en un pull request público. En junio, Asana desconectó su servidor MCP durante 13 días y avisó a aproximadamente 1.000 organizaciones después de que un fallo de aislamiento entre clientes pudiera exponer las tareas y archivos de 1 cliente a otro, según BleepingComputer.

Ninguno fue un ataque exótico. El caso de GitHub es "inyección de instrucciones" (prompt injection): el agente lee texto de una fuente no fiable y lo trata como una orden. El caso de Asana fue un simple error de software en un producto nuevo. La especificación de MCP dice que las descripciones de herramientas deben tratarse como no fiables y que los anfitriones deben obtener el consentimiento del usuario antes de invocar herramientas, y sus buenas prácticas de seguridad prohíben pasar tokens a otros sistemas. El estándar es sólido. Las implementaciones y los permisos son donde te haces daño.

¿Qué 6 preguntas debería hacer un CEO antes de aprobar un conector MCP?

Antes de que un conector MCP toque producción, un CEO debería hacer 6 preguntas sobre permisos, flujo de datos, aprobación, registro, alojamiento y respuesta a incidentes. Si el equipo no puede responder las 6 en 1 página, el conector no está listo.

Las hago en mis empresas para cada servidor nuevo, tanto si lo construimos dentro como si lo entrega un proveedor.

  • Mínimo privilegio: ¿qué puede leer y escribir exactamente el agente, y es de solo lectura allí donde escribir no es necesario?
  • Entrada no fiable: ¿dónde lee el agente texto que pueden escribir clientes, proveedores o el público, y cómo se aísla de las instrucciones?
  • Aprobación humana: ¿qué acciones (pagos, borrados, correos externos) exigen la confirmación de una persona, impuesta por el sistema y no por un prompt?
  • Identidad: ¿el acceso pasa por nuestro proveedor de identidad con consentimiento por usuario, o por 1 token compartido que vive para siempre?
  • Registro: ¿podemos reconstruir qué datos vio el agente y quién aprobó cada acción?
  • Botón de apagado y alojamiento: ¿quién opera el servidor, en qué región, y con qué rapidez podemos desconectarlo?

¿Cómo debería empezar una empresa con MCP en los próximos 90 días?

Empieza con 1 servidor MCP de solo lectura delante de un sistema que tu equipo ya consulta cada día, demuestra el valor en 30 días y después añade acciones de escritura con aprobación humana en los 60 siguientes.

Empezar en solo lectura importa. Un servidor que permite a un agente consultar un cliente, un envío o una factura no puede estropear nada y ya ahorra horas. En mis empresas el primer servidor fue el almacén de datos, y en semanas el equipo comercial dejó de pedir números a los analistas.

Elige proveedores que ya publiquen servidores MCP alojados, conéctalos a través de tu proveedor de identidad y conserva las 6 preguntas de arriba como lista de comprobación permanente. MCP hará que toda herramienta inteligente que compres a partir de ahora se enchufe a los sistemas que ya tienes, y ese cambio es lo bastante grande para merecer la atención del CEO.

MCP es el estándar de conexión de la era de los agentes. Se lanzó en noviembre de 2024, lo adoptaron OpenAI, Google, Microsoft y AWS en cuestión de meses y pasó a la Linux Foundation en diciembre de 2025, con unas 500 millones de descargas de SDK al mes a mediados de 2026. Para un CEO significa que las integraciones se convierten en permisos, que la compra gana una pregunta nueva y que la seguridad se traslada a la identidad y la aprobación. Trátalo como infraestructura, haz las 6 preguntas y empieza en solo lectura. Así lo hicimos en las empresas que dirijo.

Preguntas frecuentes

¿MCP es propiedad de Anthropic?
No. Anthropic lo creó y lo publicó como estándar abierto en noviembre de 2024, y después lo donó a la Agentic AI Foundation, dentro de la Linux Foundation, el 9 de diciembre de 2025. OpenAI, Google, Microsoft, AWS y Block están entre los miembros que lo financian y gobiernan.
¿Tenemos que sustituir nuestras integraciones actuales para usar MCP?
No. MCP convive con tus API actuales. La mayoría de proveedores publican un servidor MCP que envuelve la API que ya usas, así que conservas las integraciones que tienes y añades MCP solo donde una aplicación de IA necesita leer o actuar.
¿Es MCP lo bastante seguro para datos de producción?
El protocolo incluye autorización basada en OAuth 2.1 y buenas prácticas de seguridad documentadas, y lo usan en producción grandes empresas. El riesgo está en los permisos y en la entrada no fiable, así que empieza en solo lectura, haz pasar el acceso por tu proveedor de identidad y exige aprobación humana para las acciones sensibles.

Fuentes

  1. 01Anthropic: presentación del Model Context Protocol
  2. 02Blog del Model Context Protocol: la especificación 2026-07-28
  3. 03Linux Foundation: creación de la Agentic AI Foundation (AAIF)
  4. 04Model Context Protocol: buenas prácticas de seguridad
  5. 05Invariant Labs: GitHub MCP explotado, acceso a repositorios privados vía MCP
  6. 06BleepingComputer: Asana avisa de que su función MCP expuso datos de clientes a otras organizaciones

¿Quieres aplicar esto en tu empresa?

Reserva una hora, una mañana o un día conmigo y convertiremos el artículo en decisiones.

Ver las sesiones