Het Model Context Protocol is in nog geen twee jaar van "interessant experiment" naar infrastructuur gegaan. Waar het in 2025 vooral bij ontwikkelaars op de laptop draaide, staat het inmiddels bij een groeiende groep organisaties gewoon in productie: de koppeling tussen een AI-assistent en het CRM, de boekhouding, de ticketing of de voorraad.
Op 28 juli 2026 verscheen een nieuwe versie van de specificatie. Het is de meest ingrijpende herziening sinds de introductie, en hij gaat precies over de dingen die je tegenkomt zodra je van demo naar productie schaalt: hoe je servers schalen, hoe autorisatie is dichtgetimmerd en hoe je nette uitbreidingen bouwt zonder het protocol te vervuilen.
In dit artikel: wat er verandert, wat dat betekent als je MCP al gebruikt, en waarom het beveiligingsverhaal nu belangrijker is dan het featureverhaal.
Nieuw met MCP? Begin dan bij Wat is MCP? — daar leggen we het protocol van de grond af uit. Voor concrete toepassingen: MCP servers Nederland: 5 use-cases voor het MKB.
1. Het protocol wordt stateless
Dit is de grootste verandering. MCP was een bidirectioneel protocol met sessies: een client deed eerst een initialize-uitwisseling, kreeg een Mcp-Session-Id terug en hield die sessie vast. Dat werkt prima op één machine en slecht zodra er meerdere achter een load balancer staan.
In de nieuwe specificatie zijn initialize/initialized en de sessie-header vervallen. Elk verzoek is zelfbeschrijvend: protocolversie, client-identiteit en capabilities reizen mee in _meta. Het gevolg is heel praktisch: je MCP-server kan achter een doodgewone round-robin load balancer, zonder gedeelde sessieopslag.
Voor wie een server beheert scheelt dat een categorie problemen: geen sticky sessions, geen Redis ernaast, geen mysterieuze fouten als een node herstart. Voor wie er alleen gebruik van maakt, vertaalt het zich in wat je eigenlijk wilt — een koppeling die het blijft doen als het druk wordt.
2. Autorisatie gaat op slot
De vorige grote stap was OAuth 2.1 als standaard voor remote servers. Deze versie zet daar drie sloten bovenop:
- Issuer-validatie volgens RFC 9207. De autorisatieserver moet de
iss-parameter teruggeven en de client valideert die vóórdat hij een code inwisselt. Daarmee sluit je de klassieke authorization server mix-up: een aanvaller die een code laat inwisselen bij de verkeerde partij. - Dynamic Client Registration wordt afgebouwd ten gunste van Client ID Metadata Documents (CIMD). In de praktijk: minder automatisch-aanmelden-en-maar-zien, meer expliciet vastgelegde clients.
- Credential binding. Clientcredentials zijn gebonden aan de autorisatieserver die ze uitgaf en zijn niet langer bruikbaar bij een andere server. Een gelekt token is daarmee veel minder waard.
Dit is precies de richting die je wilt zien in een protocol dat AI toegang geeft tot bedrijfssystemen. Het is ook de reden dat we bij nieuwe koppelingen standaard op de nieuwe specificatie mikken.
3. Een officieel extensies-framework
Tot nu toe belandde alles wat "er eigenlijk ook bij hoort" in de kern van het protocol of in een eigen implementatie. Nu is er een formeel extensiemechanisme. Drie noemenswaardige uitbreidingen:
- Tasks — verhuisd van experimentele kern naar de extensie
io.modelcontextprotocol/tasks, met poll-gebaseerdetasks/getentasks/update. Voor langlopende opdrachten (een rapport genereren, een batch verwerken) hoef je geen verbinding meer open te houden. - MCP Apps — rijkere interactie tussen client en server dan alleen tool-aanroepen.
- Enterprise Managed Authorization (EMA) — centraal beheerde autorisatie, bedoeld voor organisaties die willen bepalen wélke medewerkers via welke agent bij welk systeem mogen.
Die laatste is voor het MKB interessanter dan hij klinkt. Zodra er meer dan één agent in de organisatie rondloopt, wil je toegang centraal regelen in plaats van per koppeling.
4. Human-in-the-loop zit nu in het protocol
Met Multi Round-Trip Requests kan een server halverwege een aanroep terugvragen: bevestig je deze actie, of: ik mis een parameter. Voorheen loste je dat op met een openstaande stream of met eigen constructies buiten het protocol om.
Dat is een technisch detail met een governance-gevolg. "Vraag bevestiging voordat je een factuur verstuurt of een record verwijdert" is niet langer iets wat je erbovenop bouwt — het is een ondersteund patroon. Wie AI iets laat doen in plaats van alleen iets laat opzoeken, wil precies dat.
5. Routing en caching: minder gepruttel bij schaal
Twee kleinere veranderingen met veel praktisch effect:
- Header-based routing. De headers
Mcp-MethodenMcp-Namelaten gateways routeren en autoriseren zonder de JSON-body te openen. Dat maakt een beleidslaag vóór je servers een stuk eenvoudiger — en sneller. - Cachebare lijsten.
tools/list,prompts/list,resources/listenresources/readgeven nuttlMsencacheScopemee. Minder herhaalverkeer, snellere agents, lagere kosten.
De Tier 1-SDK's (TypeScript, Python, Go en C#) ondersteunen de nieuwe specificatie, de Rust-SDK zit in bèta.
Het echte verhaal: adoptie ging sneller dan governance
Wat je in de branche breed hoort en wat wij in de praktijk zien, is hetzelfde: MCP is aangeslagen omdat het wrijvingsloos is. Precies dat maakt het ook riskant. Een protocol dat het triviaal maakt om een taalmodel toegang te geven tot je systemen, standaardiseert per definitie ook een aanvalsoppervlak. Beveiligingsonderzoekers waarschuwen er al langer voor dat de snelheid van experimenteren de ontwikkeling van beheersmaatregelen inhaalt.
De autorisatie-aanscherpingen in deze versie helpen daarbij, maar ze lossen het inrichtingsvraagstuk niet op. Dat blijft jouw werk. Onze vijf vaste regels bij elke koppeling die wij bouwen:
- Eén server per systeem, niet één server voor alles. Een compromittering blijft dan beperkt tot één domein.
- Least privilege per tool. Een agent die offertes opzoekt heeft geen schrijfrechten op de boekhouding nodig. Lees en schrijf zijn aparte tools met aparte rechten.
- Geen brede API-sleutels. Scope per koppeling, en credentials die je kunt intrekken zonder de rest plat te leggen.
- Auditlog op elke aanroep. Wie vroeg wat, wanneer, met welk resultaat. Zonder log kun je een incident niet reconstrueren — en kun je een auditvraag niet beantwoorden.
- Bevestiging bij alles wat schrijft, verstuurt of verwijdert. Nu ondersteund door het protocol zelf, dus er is geen excuus meer om het over te slaan.
Meer over hoe wij AI-toegang beveiligen lees je op AI Security.
Wat doe je als je MCP al gebruikt?
Draaien er koppelingen op een oudere specificatieversie, dan is er geen brand. Maar drie dingen wil je op de planning zetten:
- Inventariseer je servers en clients en noteer per stuk welke specificatieversie ze spreken.
- Plan de migratie naar stateless. Zeker als je met meerdere instanties draait of dat van plan bent — dan verdient het zichzelf direct terug.
- Loop de autorisatie na. Gebruik je nog Dynamic Client Registration, dan is dit het moment om naar expliciet geregistreerde clients te bewegen.
Bij MCP-hosting-klanten pakken we dit in het beheer op: wij houden de specificatieversie bij en migreren je servers mee. Bouw je zelf, dan is de custom MCP-route het moment om de nieuwe versie meteen als uitgangspunt te nemen — een bestaande koppeling ombouwen kost altijd meer dan hem meteen goed neerzetten.
Waarom dit ertoe doet, ook als je geen ontwikkelaar bent
De reden dat wij deze release zo nauwgezet volgen, is niet techniekliefde. Het is dat MCP bepaalt hoe betrouwbaar en hoe veilig AI bij je bedrijfsdata kan. Een stateless protocol met harde autorisatie en centraal beheerde toegang is het verschil tussen "we hebben een AI-assistent aangezet" en "we hebben AI onderdeel gemaakt van onze systemen, en dat kunnen we uitleggen aan onze accountant, onze klant en onze auditor".
Wil je weten wat er in jouw situatie mogelijk is — of wat er nu draait en of dat netjes is ingericht? Plan een vrijblijvend adviesgesprek, of lees eerst hoe wij AI-koppelingen opzetten op AI-infrastructuur.
Bron: de MCP-specificatie van 28 juli 2026, gepubliceerd door het Model Context Protocol-project. Wij hosten MCP-servers in Nederlandse datacenters en bouwen maatwerkkoppelingen voor Nederlandse MKB-organisaties.