Votre assistant sait répondre sur vos documents. Il ne sait pas combien le client Martin vous doit aujourd’hui.
La différence entre les deux tient dans un mot que vous entendrez bientôt partout : MCP.
Qu’est-ce qu’un serveur MCP, en une phrase ?
Un serveur MCP est un traducteur. Il expose l’un de vos logiciels sous une forme qu’un modèle de langage sait interroger. Il ne fait rien d’autre.
Le sigle veut dire Model Context Protocol. Retenez le mot protocole : ce n’est pas un produit qu’on achète, c’est une convention que des éditeurs acceptent de suivre, comme le HTTP des pages web ou le SMTP du courrier électronique.
Concrètement, un serveur MCP se met devant votre CRM, votre outil de facturation ou votre base de production. Il publie une liste de ce que l’assistant a le droit de demander : lire une fiche client, chercher une facture, relever un encours.
L’assistant ne voit jamais votre logiciel. Il voit cette liste.
Un point que la plupart des articles français n’ont pas mis à jour : MCP n’appartient plus à Anthropic. L’éditeur l’a publié en novembre 2024 sous licence MIT. Il l’a donné le 9 décembre 2025 à la Linux Foundation, au sein de l’Agentic AI Foundation, co-fondée avec Block et OpenAI (Anthropic). C’est ce qui rend l’argument du standard ouvert défendable. Tout contenu qui écrit encore « le protocole d’Anthropic » date d’avant cette bascule.
Quelle différence avec une API ?
C’est la question qui sépare ceux qui comprennent MCP de ceux qui le répètent. La réponse tient en un mot : la découverte.
Vos logiciels ont déjà des interfaces de programmation, des API. Elles fonctionnent très bien, à une condition : quelqu’un doit écrire, à l’avance, le code qui sait appeler telle interface avec tels paramètres. Chaque nouvel outil branché demande un nouveau développement.
Un serveur MCP retourne la charge. Il se décrit lui-même. L’assistant lui demande « que sais-tu faire ? », reçoit la liste des opérations disponibles, puis choisit celle qui répond à la question posée.
Ce n’est pas une prouesse technique. C’est un changement de qui décide.
Avec une API, le développeur décide à l’avance des enchaînements possibles. Avec MCP, l’assistant les compose au moment de la question. Tout l’intérêt est là. Et tout le risque aussi, comme on va le voir.
À quoi ça sert chez vous, concrètement ?
À poser une question dont la réponse bouge.
Un assistant branché sur vos documents en RAG répond sur ce qui est écrit. Il vous dit ce que dit le contrat Martin. Il ne vous dit pas si Martin a payé la facture de juin, parce que cette information change tous les jours et qu’aucun document ne la porte.
Trois familles de questions relèvent du MCP plutôt que du RAG.
L’état du moment. Un encours, un niveau de stock, l’avancement d’une commande, la disponibilité d’un technicien. La réponse n’existe nulle part par écrit : elle se calcule à l’instant où on la demande.
Le croisement entre deux outils. « Les clients qui ont un impayé et un ticket de support ouvert. » Chaque outil connaît sa moitié. Personne ne connaît l’intersection sans exporter les deux dans un tableur.
L’écriture, qui fait changer de régime. Créer le devis, modifier la fiche, déclencher la relance. Le serveur MCP peut exposer des opérations qui écrivent, pas seulement qui lisent. Un assistant qui écrit n’est plus un assistant. C’est un agent, à traiter avec les précautions d’un accès applicatif.
Qui propose un serveur MCP officiel en France ?
Moins d’éditeurs qu’on ne le croit. La distinction compte plus que tout le reste.
Pennylane publie un serveur officiel sur mcp.pennylane.com, authentifié en OAuth 2.1 avec PKCE, en lecture seule. Les capacités d’écriture sont annoncées pour plus tard. L’accès hérite exactement des permissions de votre compte. Un plan Essentiel au minimum est requis (documentation Pennylane).
Qonto va plus loin avec un serveur qui lit et écrit, sur mcp.qonto.com : facture, carte, demandes. Chaque écriture demande une confirmation explicite et alimente un journal d’audit. Les virements SEPA en sont volontairement exclus, ils restent dans l’application (Qonto).
L’État aussi. La DINUM a ouvert en février 2026 un serveur MCP sur data.gouv.fr, qui expose environ 74 000 jeux de données publics, gratuitement (numerique.gouv.fr).
Pour Cegid, Sage ou Lucca, nous n’avons trouvé aucune annonce officielle. Ce qui existe sous leur nom sur les dépôts publics est écrit par des tiers.
C’est la question à poser à qui vous propose de brancher votre comptabilité : ce serveur vient-il de l’éditeur, ou de quelqu’un d’autre ? Pour Pennylane seul, on compte au moins six implémentations non officielles en circulation. Elles fonctionnent peut-être très bien. Elles n’engagent personne. Un serveur installé sans validation est d’ailleurs la définition même du Shadow AI.
Quel est le risque, vraiment ?
Le mécanisme qui fait la valeur de MCP fait aussi sa vulnérabilité. Ce n’est pas une formule.
Souvenez-vous de la découverte : l’assistant demande au serveur « que sais-tu faire ? ». Le serveur répond par une liste d’outils, chacun avec sa description. Cette description est lue par le modèle. Elle n’est pas montrée à la personne qui approuve l’installation.
Des chercheurs ont donc écrit une calculatrice dont la description ordonnait, en texte caché, de lire la clé privée SSH de la machine et de l’envoyer en paramètre. Ça marche (Invariant Labs, avril 2025). Cette classe d’attaque porte un nom, le tool poisoning.
La mesure la plus sérieuse vient d’un banc d’essai construit sur 45 serveurs MCP réels et 353 outils authentiques, publié sur arXiv. Contre le modèle le plus fragile du panel, le taux de réussite d’attaque atteint 72,8 %. Et le modèle le plus prudent ne refuse que dans moins de 3 % des cas (MCPTox, arXiv).
Retenez la conclusion des auteurs, qui est contre-intuitive : les modèles les plus capables sont souvent les plus vulnérables, parce que l’attaque n’utilise que des outils légitimes.
Ce n’est pas théorique
En septembre 2025, un paquet nommé postmark-mcp a été publié sur npm. Propre pendant quinze versions. À la seizième, une ligne ajoutait une copie cachée de chaque e-mail sortant vers une adresse tierce. L’éditeur Postmark n’avait ni écrit ni autorisé ce paquet (The Register).
Quinze versions honnêtes pour gagner la confiance, la charge utile à la seizième. Un audit fait le jour de l’installation n’aurait rien vu.
En juin 2025, Asana a coupé son serveur MCP pendant treize jours : un défaut d’isolation exposait les données d’environ mille clients aux autres organisations (BleepingComputer).
Quatre failles référencées CVE, dont deux critiques. Toutes visent l’outillage officiel, pas un serveur exotique : mcp-remote noté 9,6 sur 10 (JFrog), MCP Inspector noté 9,4, exploitable depuis une simple page web visitée (Oligo), plus deux évasions du serveur de fichiers d’Anthropic, notées 8,4 et 7,3 (Cymulate).
Ce sont les trois premières briques qu’un intégrateur installe.
Faut-il en installer un chez vous ?
Rarement en premier. Presque jamais tout seul.
Trois conditions se vérifient avant d’y penser. Elles ne sont pas techniques. Elles valent pour tout chantier d’IA posée sur les données de l’entreprise.
Vos données sont-elles justes ? Un serveur MCP propage l’état réel de votre base, erreurs comprises, plus vite qu’un humain ne les aurait vues. Si la question « quel est l’encours de Martin » a trois réponses possibles selon l’outil qu’on interroge, le problème est la structure de vos données, pas l’absence de MCP.
Votre logiciel a-t-il une interface ? MCP ne crée pas d’accès là où il n’y en a pas. Il traduit une interface existante. Un logiciel métier choisi il y a douze ans pour autre chose n’en a souvent aucune. C’est le premier mur.
Qui a le droit de lire quoi ? Un serveur MCP hérite des droits qu’on lui donne, pas de ceux de la personne qui pose la question. Mal réglé, il répond à tout le monde comme s’il était le directeur financier.
Dans l’ordre, le RAG passe avant. Il coûte moins cher, il se recette plus simplement, il couvre la majorité des questions d’une PME. Le MCP vient quand la question porte sur un chiffre qui bouge, pas sur un texte qui dort.
Un critère d’arbitrage tient en une phrase. Il découle de tout ce qui précède : le serveur officiel de l’éditeur, en lecture seule, authentifié, avec journal d’audit. Tout le reste demande une raison écrite.
Combien ça coûte à maintenir ?
Plus que ça ne coûte à installer. C’est la ligne que les devis oublient.
Le protocole a connu cinq révisions en vingt mois, soit une tous les quatre à six mois. Chacune a cassé quelque chose. La révision du 28 juillet 2026 supprime les sessions de protocole, la poignée de main d’initialisation, plusieurs méthodes. Elle rend aussi obligatoires de nouveaux champs (changelog officiel).
Conséquence concrète : un serveur MCP écrit en 2025 et jamais retouché parle un protocole que la spécification actuelle ne décrit plus.
Le contrepoint est honnête, parce que la même révision installe une politique de cycle de vie avec une fenêtre de dépréciation d’au moins douze mois. Le protocole vient de se stabiliser en cassant, puis de se donner les moyens de ne plus casser ainsi.
Traduisez-le en budget : une automatisation MCP n’est pas un projet, c’est un abonnement au travail de maintien.
Combien d’entreprises l’utilisent vraiment ?
Personne ne le sait. Méfiez-vous de qui vous donne un chiffre.
La seule enquête nommée sur le sujet interroge 300 dirigeants techniques, dont 90 % en Amérique du Nord, majoritairement dans des organisations dépassant 5 000 salariés. Elle est publiée par une société qui vend de l’outillage MCP. Aucune PME française n’y figure.
Les autres chiffres qui circulent sont des téléchargements de bibliothèques ou des entrées d’annuaire. Un téléchargement, c’est une intégration continue qui tourne ou un développeur qui essaie. Un annuaire compte des dépôts, jamais des déploiements.
Voilà pourquoi cet article ne vous donne pas de pourcentage d’adoption. Il n’en existe aucun qui veuille dire quelque chose.
En bref
Un serveur MCP n’est pas un produit. C’est un traducteur qui expose un de vos logiciels à un assistant.
Il sert quand la réponse bouge : un encours, un stock, un croisement entre deux outils. Pour ce qui est écrit dans vos documents, le RAG suffit. Il coûte moins cher.
Le risque n’est pas une vue de l’esprit. La description d’un outil est lue par le modèle, jamais montrée à celui qui approuve. C’est ce qui rend le tool poisoning possible. Les quatre failles CVE connues visent toutes l’outillage officiel.
Chez Bienfait, on branche le serveur officiel de l’éditeur, en lecture seule, avant d’envisager quoi que ce soit qui écrive. C’est ce que couvre notre brique IA appliquée à vos données. On commence rarement par là.
Alors la question n’est peut-être pas de savoir si vous avez besoin de MCP. Quelle question, chez vous, exige une réponse d’aujourd’hui plutôt que d’hier ?
Les sources
Les faits de cet article viennent des sources suivantes, consultées le 21 septembre 2026.
- Anthropic, Donating the Model Context Protocol and establishing the Agentic AI Foundation, 9 décembre 2025. Transfert du protocole à la Linux Foundation. https://www.anthropic.com/news/donating-the-model-context-protocol-and-establishing-of-the-agentic-ai-foundation
- Spécification MCP, révision 2026-07-28, changelog officiel. Suppression des sessions de protocole, de la poignée de main d’initialisation, nouvelle politique de cycle de vie. https://modelcontextprotocol.io/specification/2026-07-28/changelog
- Wang, Gao, Wang, Liu, Sun, Cheng, Shi, Du, Li, MCPTox: A Benchmark for Tool Poisoning Attack on Real-World MCP Servers, arXiv 2508.14925, août 2025. Banc de 45 serveurs MCP réels, 353 outils, 1 312 cas de test, 20 agents évalués en conditions réelles. https://arxiv.org/abs/2508.14925
- Invariant Labs, MCP Security Notification: Tool Poisoning Attacks, 1er avril 2025. Démonstration reproductible de l’injection par métadonnées d’outil. https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
- JFrog Security Research, CVE-2025-6514,
mcp-remote, CVSS 9,6, 9 juillet 2025. https://research.jfrog.com/vulnerabilities/mcp-remote-command-injection-rce-jfsa-2025-001290844/ - Oligo Security, CVE-2025-49596, MCP Inspector d’Anthropic, CVSS 9,4, 13 juin 2025. https://www.oligo.security/blog/critical-rce-vulnerability-in-anthropic-mcp-inspector-cve-2025-49596
- Cymulate Research Labs, CVE-2025-53109 et CVE-2025-53110, serveur de fichiers MCP d’Anthropic. https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/
- The Register, Postmark MCP server code hijacked, 29 septembre 2025. Porte dérobée introduite en seizième version d’un paquet npm. https://www.theregister.com/2025/09/29/postmark_mcp_server_code_hijacked/
- BleepingComputer, Asana warns MCP AI feature exposed customer data to other orgs, 18 juin 2025. https://www.bleepingcomputer.com/news/security/asana-warns-mcp-ai-feature-exposed-customer-data-to-other-orgs/
- Pennylane, documentation du serveur MCP officiel, mise à jour le 31 juillet 2026. https://pennylane-mcp.readme.io/docs/getting-started
- Qonto, Qonto MCP, serveur officiel sur
mcp.qonto.com, ouvert le 17 juin 2026. Lecture et écriture sur un sous-ensemble vérifié de l’API, virements SEPA exclus. https://qonto.com/fr/ai/mcp - DINUM, Serveur MCP data.gouv.fr : retour d’expérience, 28 juillet 2026. https://www.numerique.gouv.fr/actualites/serveur-mcp-datagouv-retex-clarifications-donnees-publiques-ia/
Ce serveur MCP vient-il de l'éditeur du logiciel, ou de quelqu'un d'autre ? Pour Pennylane seul, on compte au moins six implémentations non officielles en circulation, à côté du serveur officiel. Elles fonctionnent peut-être très bien. Elles n'engagent personne. L'affaire postmark-mcp a montré ce que coûte un paquet honnête pendant quinze versions.
Le mécanisme qui fait la valeur de MCP fait aussi sa vulnérabilité : la description d'un outil est lue par le modèle, jamais montrée à celui qui l'approuve.
Questions fréquentes
Que veut dire MCP (Model Context Protocol) ?
Model Context Protocol. C'est une convention, pas un produit : elle décrit comment un logiciel expose ses fonctions à un assistant. Publié par Anthropic en novembre 2024, le protocole appartient depuis le 9 décembre 2025 à la Linux Foundation.
Quelle différence entre MCP et une API ?
La découverte. Une API suppose qu'un développeur écrive à l'avance le code qui l'appelle. Un serveur MCP se décrit lui-même. L'assistant choisit l'opération au moment de la question. MCP ne remplace pas vos API : il se pose au-dessus.
Un serveur MCP ouvre-t-il plus de données que mon API ?
Non. Il expose ce que l'API expose déjà. Ce qui change, c'est qui appelle et quand la décision est prise. En revanche il hérite des droits qu'on lui donne, pas de ceux de la personne qui pose la question. Mal réglé, il répond à tous comme au directeur financier.
Faut-il commencer par le RAG ou par le MCP ?
Par le RAG, presque toujours. Il coûte moins cher, se recette plus simplement, couvre la majorité des questions d'une PME. Le MCP vient quand la réponse cherchée change tous les jours, comme un encours ou un niveau de stock.