Pocas tecnologías pasan de proyecto de un solo fabricante a estándar de industria en doce meses. El Model Context Protocol lo hizo: Anthropic lo liberó en noviembre de 2024, OpenAI lo adoptó en marzo de 2025, Google en abril, Microsoft lo integró en Windows 11 en mayo, y en diciembre de 2025 Anthropic lo donó a la Linux Foundation con más de 10.000 servidores públicos activos y 97 millones de descargas mensuales de sus SDK. Si tu empresa está pensando en agentes de Inteligencia Artificial que hagan algo útil — consultar tu ERP, actualizar tu CRM, leer tus bases de datos —, MCP es la pieza de infraestructura que lo hace viable. Esta guía explica qué es sin entrar en código, qué riesgos reales tiene (los hay, y con nombre propio) y cuándo tiene sentido adoptarlo.
¿Qué es el Model Context Protocol (MCP)?
El Model Context Protocol es un protocolo abierto que estandariza cómo las aplicaciones de IA se conectan a datos y herramientas externas — el equivalente al USB-C para la Inteligencia Artificial: un conector universal en lugar de un cable propietario por dispositivo. El problema que resuelve es aritmético. Sin estándar, conectar 10 aplicaciones de IA con 20 sistemas de empresa exige construir y mantener 200 integraciones a medida (N×M); con MCP, cada aplicación habla el protocolo una vez y cada sistema expone un "servidor MCP" una vez: 30 piezas estándar (N+M). Para una empresa, la consecuencia práctica es que el chatbot, el copiloto y el agente que compres o construyas mañana podrán reutilizar las mismas conexiones a tus sistemas, en lugar de empezar de cero con cada proveedor.
Cómo funciona, sin entrar en código
La arquitectura tiene tres piezas. El host es la aplicación de IA que usa el usuario (Claude, ChatGPT, un copiloto interno). El host incluye clientes MCP que se conectan a servidores MCP: programas pequeños que exponen un sistema concreto — tu base de datos, tu Slack, tu ERP — de forma que el modelo pueda usarlo. Cada servidor ofrece tres cosas al modelo: herramientas (acciones que puede ejecutar: "crear factura", "buscar cliente"), recursos (datos que puede leer: documentos, registros) y prompts (plantillas de tarea preparadas). La comunicación va sobre un formato estándar (JSON-RPC), en local o por red. La analogía de oficina: el servidor MCP es un empleado especialista que sabe manejar un sistema y atiende peticiones del agente en un idioma común — contratas al especialista una vez y cualquier agente de la casa puede trabajar con él.
De protocolo de Anthropic a infraestructura neutral: la cronología
| Fecha | Hito |
|---|---|
| Noviembre 2024 | Anthropic libera MCP como estándar abierto |
| Marzo 2025 | OpenAI lo adopta (Agents SDK, ChatGPT) |
| Abril 2025 | Google DeepMind anuncia soporte en Gemini; Google lanza A2A (complementario) |
| Mayo 2025 | Microsoft Build: MCP nativo en Windows 11, con registro y requisitos de seguridad |
| Diciembre 2025 | Anthropic dona MCP a la Linux Foundation (Agentic AI Foundation), con OpenAI y Block como cofundadores y el apoyo de Google, Microsoft y AWS |
| Julio 2026 | Nueva versión de la especificación (28 de julio): núcleo sin estado, MCP Apps, endurecimiento OAuth |
El hito que más importa a una empresa es el de diciembre de 2025: al pasar a una fundación neutral bajo la Linux Foundation, MCP dejó de ser "el protocolo de Anthropic" para convertirse en infraestructura gobernada por la industria — como lo fueron Kubernetes o Linux en su día. Traducción para compras y arquitectura: el riesgo de apostar por un estándar controlado por un solo proveedor ha desaparecido, y esta misma semana se publica la siguiente versión de la especificación con la fundación ya al mando.
¿Para qué lo usa una empresa?
Los patrones que ya están en producción se agrupan en tres familias. Agentes con acceso a sistemas internos: un agente de soporte que consulta el historial del cliente en el CRM, abre el ticket en la herramienta de ITSM y redacta la respuesta — tres servidores MCP, un solo agente. Automatización de operaciones: agentes que preparan informes cruzando la base de datos financiera con las hojas de horas, o que gestionan inventario contra el ERP. Productividad del equipo técnico y de negocio: los más de 10.000 servidores públicos incluyen conectores para GitHub, Slack, Stripe, bases de datos SQL o almacenamiento en la nube, listos para usar. El caso corporativo más citado es el de Block (la matriz de Square y Cash App): su agente interno opera con unos 60 servidores MCP propios para 12.000 empleados, con ahorros — reportados por la propia compañía — del 50-75% en tareas rutinarias. La lección transferible no es la cifra, sino la arquitectura: pocos agentes, muchos conectores estándar reutilizables.
Los riesgos que debes conocer antes de conectar nada
MCP conecta tu IA con tus sistemas, y eso convierte cada conexión en superficie de ataque. Los riesgos tienen nombre y investigación seria detrás. El tool poisoning (Invariant Labs, 2025; hoy categoría propia en el OWASP Top 10 de MCP): un servidor malicioso esconde instrucciones en las descripciones de sus herramientas para manipular al modelo. El line jumping (Trail of Bits, 2025): esa manipulación actúa antes de que se invoque herramienta alguna — el mero hecho de tener conectado un servidor malicioso ya contamina la conversación, saltándose la aprobación humana. Y los rug pulls: un servidor legítimo que cambia de comportamiento tras ganarse la confianza. Las defensas que ya son práctica estándar en 2026: lista blanca de servidores aprobados (denegar por defecto), pasarela MCP centralizada que audita todo el tráfico de agentes, identidad con OAuth y permisos mínimos por herramienta, y aprobación humana obligatoria para acciones destructivas. Si tus agentes tocan datos regulados, recuerda además que las obligaciones de alto riesgo del AI Act europeo son exigibles desde el 2 de agosto de 2026 — la pasarela y sus registros de auditoría son justo el tipo de control que te pedirán.
Los límites honestos: cuándo MCP no es la respuesta
Dos matices que el entusiasmo suele omitir. Primero, el coste de contexto: cada herramienta conectada describe su esquema al modelo, y 20-30 herramientas pueden consumir 15-30 KB de contexto antes del primer mensaje del usuario — más herramientas no siempre es mejor agente; es más coste y más distracción para el modelo. La propia Anthropic propone como mitigación que los agentes ejecuten código contra las API en lugar de invocar decenas de herramientas MCP directamente. Segundo, no todo necesita un agente: si el flujo es determinista — cada día, mismo informe, mismos pasos —, una automatización clásica (RPA, scripts, integraciones nativas) es más barata, más rápida y más predecible. MCP brilla cuando hay decisión y lenguaje por medio; no sustituye a la integración tradicional, la complementa.
MCP y A2A: el mapa de estándares de la era de agentes
La pregunta habitual: ¿compiten MCP y A2A? No — se reparten el trabajo. MCP conecta un agente con herramientas y datos (vertical); A2A conecta agentes entre sí (horizontal), y desde abril de 2026 tiene versión estable con más de 150 organizaciones detrás, también bajo la Linux Foundation. En una arquitectura empresarial madura convivirán: tus agentes hablarán MCP con tus sistemas y A2A entre ellos. Para una pyme, la prioridad clara en 2026 es MCP — es lo que hace útil a tu primer agente; A2A llega cuando tienes varios.
Cómo empezar con MCP en tu empresa
"El error que vemos es empezar por el catálogo: conectar veinte servidores MCP porque existen. Un buen despliegue empieza al revés — un caso de uso, un agente, los dos o tres sistemas que ese caso necesita, y una pasarela con lista blanca desde el día uno. La seguridad no se añade después: es parte del diseño", señala Alfons Marques, fundador de Technova Partners.
Los pasos que recomendamos:
- Elige un caso de uso con retorno medible (soporte, back-office, informes) y localiza los 2-3 sistemas que necesita.
- Prefiere servidores oficiales o construye los tuyos para sistemas críticos; nada de servidores de origen dudoso por cómodos que sean.
- Gobierna desde el inicio: lista blanca, pasarela con registro de auditoría, permisos mínimos y aprobación humana para acciones irreversibles.
- Mide y escala: si el primer agente demuestra valor, cada conector MCP que construyas se reutiliza en el siguiente — esa curva de reutilización es donde el estándar paga. Nuestro equipo de agentes de IA para empresas diseña exactamente este tipo de arquitecturas, del caso de uso a la pasarela.
Si primero quieres entender la tecnología de base, nuestra guía de qué es un LLM explica el motor que hay debajo de todo agente.
¿Tienes claro el caso de uso pero no la arquitectura? Cuéntanos qué sistemas quieres conectar y te proponemos un diseño con seguridad desde el día uno.
Conclusión
El Model Context Protocol resolvió el problema que frenaba a los agentes de IA en la empresa — el coste N×M de las integraciones — y en un año se convirtió en el estándar de facto de toda la industria, hoy gobernado por una fundación neutral con más de 10.000 servidores públicos. Para una empresa española, el mensaje es doble: la infraestructura ya es lo bastante madura y neutral para construir sobre ella, y los riesgos — tool poisoning, line jumping — son reales pero gestionables con lista blanca, pasarela y permisos mínimos. Empieza por un caso de uso, no por el catálogo; conecta poco y bien; y deja que la reutilización de conectores haga el resto.
Preguntas frecuentes sobre el Model Context Protocol
¿Qué es MCP en pocas palabras?
Es un protocolo abierto — creado por Anthropic en 2024 y gobernado desde diciembre de 2025 por la Linux Foundation — que estandariza cómo las aplicaciones de IA se conectan a datos y herramientas externas. Funciona como un conector universal: cada sistema expone un "servidor MCP" una vez y cualquier agente compatible puede usarlo, eliminando las integraciones a medida por cada pareja aplicación-sistema.
¿MCP es solo de Anthropic o funciona con ChatGPT y Gemini?
Es de toda la industria. OpenAI lo adoptó en marzo de 2025, Google DeepMind en abril y Microsoft lo integró en Windows 11 en mayo de 2025. En diciembre de 2025 Anthropic donó el protocolo a la Agentic AI Foundation de la Linux Foundation, con OpenAI como cofundador y el apoyo de Google, Microsoft y AWS. Los conectores MCP que construyas funcionan con los agentes de cualquiera de estos ecosistemas.
¿Es seguro conectar mis sistemas a un agente de IA por MCP?
Puede serlo, con las defensas correctas. Los riesgos documentados — tool poisoning, line jumping, rug pulls — vienen sobre todo de conectar servidores MCP de terceros no auditados. La práctica estándar en 2026: lista blanca de servidores aprobados, pasarela centralizada con registro de auditoría, permisos mínimos por herramienta vía OAuth y aprobación humana para acciones destructivas. Con agentes sobre datos regulados, estos controles además te alinean con las obligaciones del AI Act exigibles desde agosto de 2026.
¿Cuándo NO conviene usar MCP?
Cuando el flujo es completamente determinista — el mismo informe, los mismos pasos, cada día — una automatización clásica o una integración nativa es más barata y predecible. Y cuidado con el exceso: cada herramienta conectada consume contexto del modelo (20-30 herramientas pueden suponer 15-30 KB antes de empezar), así que conectar todo el catálogo empeora al agente en lugar de mejorarlo. MCP aporta valor cuando hay decisiones y lenguaje natural en el flujo.





