MCP: o protocolo que conecta agentes de IA aos sistemas financeiros

Entenda o Model Context Protocol, padrão aberto que já soma 10 mil servidores ativos e conecta agentes de IA a ERPs, bancos e ferramentas de FP&A.

Em dezembro de 2025, a Anthropic anunciou que o Model Context Protocol (MCP) já tinha mais de 10 mil servidores públicos ativos e 97 milhões de downloads mensais dos seus kits de desenvolvimento. Menos de um ano antes, o protocolo nem existia. Hoje, ele é mantido por uma fundação neutra ligada à Linux Foundation, com Google, Microsoft, AWS, Cloudflare e Bloomberg como apoiadores — e já conecta agentes de IA a ERPs como SAP e Dynamics 365, a dados de mercado da Bloomberg e a sistemas de pagamento de bancos como JPMorgan.

Para quem trabalha com finanças, o MCP resolve um problema bem concreto: como fazer um agente de IA consultar o saldo bancário de verdade, checar o status de uma fatura no ERP ou lançar um reembolso — sem que cada uma dessas conexões vire um projeto de integração sob medida. Entender o que é esse protocolo, e onde ele já está sendo usado, ajuda a separar o que é infraestrutura séria do que é apenas mais um hype de IA.

O problema que o MCP resolve

Antes do MCP, conectar um modelo de IA a uma ferramenta externa — um ERP, uma planilha, uma API bancária — exigia escrever uma integração específica para aquele par modelo-ferramenta. Trocou de modelo? Reescreve a integração. Adicionou uma nova fonte de dados? Reescreve de novo. Com M modelos de IA e N ferramentas, o resultado era M × N integrações customizadas — um problema de escala que travava a adoção de agentes em produção.

A Anthropic lançou o MCP como código aberto em novembro de 2024 justamente para resolver isso. A lógica é simples: em vez de cada ferramenta se conectar a cada modelo de forma proprietária, ela expõe suas capacidades por um único padrão. Cada ferramenta escreve um "servidor" MCP uma vez; cada aplicação de IA escreve um "cliente" MCP uma vez. A conta vira M + N, não M × N.

A própria documentação do protocolo resume bem a ideia: pense no MCP como uma porta USB-C para aplicações de IA. Assim como o USB-C padronizou como periféricos se conectam a computadores, o MCP padroniza como agentes de IA se conectam a sistemas — bancos de dados, APIs, arquivos, ferramentas internas.

Na prática, um servidor MCP expõe três tipos de recurso: ferramentas (ações que o modelo pode executar, como "criar reembolso" ou "consultar saldo"), recursos (dados de leitura, como um relatório ou uma tabela) e prompts (modelos de instrução predefinidos). A comunicação roda sobre JSON-RPC, tanto localmente (via subprocesso) quanto remotamente (via HTTP).

Quem já adotou — e onde isso aparece em finanças

O MCP deixou de ser uma aposta isolada da Anthropic rapidamente. A OpenAI adotou o padrão em março de 2025, com suporte no Agents SDK e depois no ChatGPT desktop. O Google DeepMind se comprometeu em abril do mesmo ano, integrando o protocolo ao Gemini SDK e ao Agent Development Kit. A Microsoft seguiu com integrações no Copilot Studio, no GitHub Copilot e no Azure AI Foundry, e entrou no comitê diretor do projeto em maio de 2025. Em dezembro de 2025, a Anthropic formalizou essa neutralidade doando o protocolo para a recém-criada Agentic AI Foundation.

Para o departamento financeiro, o que importa é onde esse padrão já apareceu conectado a sistemas de gestão:

  • SAP anunciou em maio de 2026 a integração do Claude à SAP Business AI Platform e ao assistente Joule, com um gateway MCP que converte APIs do S/4HANA, SuccessFactors e Ariba em ferramentas que agentes de IA podem chamar diretamente.
  • Oracle NetSuite lançou em outubro de 2025 o AI Connector Service, baseado em MCP, permitindo que agentes consultem e atualizem dados do ERP.
  • Microsoft Dynamics 365 Finance disponibiliza um servidor MCP oficial que expõe mais de 650 mil ações do sistema — de lançamentos financeiros a movimentações de cadeia de suprimentos.
  • Bloomberg lançou o "Enterprise MCP", camada que conecta o Data License Plus — mais de 100 milhões de valores mobiliários e 50 mil campos de dados — diretamente a aplicações de IA corporativas.
  • JPMorgan mantém um servidor MCP público para o seu Payments Developer Portal, permitindo que agentes consultem e operem funcionalidades de pagamento.
  • Stripe oferece um servidor MCP oficial desde fevereiro de 2025 para consultar clientes, gerenciar cobranças e criar reembolsos via agente.
  • Na frente de FP&A, Workday Adaptive Planning, Pigment e a plataforma de dados financeiros Datarails já disponibilizam servidores MCP próprios, conectando agentes a orçamentos, cenários e centenas de fontes de dados consolidadas.

No Brasil, a fintech de Open Finance e Pix Iniciador anunciou em maio de 2026 o que descreve como o primeiro MCP de pagamentos agênticos via Pix, com aprovação biométrica obrigatória para transações — reportando 283 milhões de chamadas de API em três meses ligadas a agentes. A Belvo também lançou um servidor MCP próprio para conectar agentes a dados bancários de clientes via Open Finance.

MCP não é RAG — e não substitui suas APIs

É comum confundir MCP com RAG (Retrieval-Augmented Generation), mas eles resolvem problemas diferentes e, na prática, costumam trabalhar juntos. RAG busca informação em uma base de documentos indexada — ideal para políticas internas, contratos e relatórios que mudam pouco e são sempre consultados, nunca alterados. MCP, por outro lado, invoca ferramentas e sistemas em tempo real — ideal para dados vivos, como o saldo de uma conta agora, e principalmente para executar ações: criar um reembolso, aprovar um pagamento, lançar uma entrada contábil. RAG não age; MCP sim.

Camada Para que serve Exemplo em finanças
RAG Buscar em conteúdo estático e não-estruturado Consultar uma política de reembolso ou um contrato
MCP Consultar dados vivos e executar ações em sistemas Checar saldo bancário, lançar um pagamento, criar uma fatura
API/webhook tradicional Integração fixa e proprietária entre dois sistemas específicos Sincronizar um ERP com um banco de dados interno

O MCP também não substitui suas APIs REST existentes — ele é uma camada sobre elas, padronizando como um agente de IA descobre e chama essas funcionalidades dinamicamente, sem que cada combinação de modelo e sistema precise de código específico. Em testes divulgados pela Twilio, agentes operando com servidor MCP elevaram a taxa de sucesso de tarefas de 92,3% para 100% e reduziram o tempo de execução em 20,6%, ao custo de cerca de 27,5% mais tokens consumidos — um trade-off que costuma valer a pena quando a tarefa envolve ações financeiras que não podem falhar.

Os riscos que ainda pesam

A velocidade de adoção trouxe problemas de segurança relevantes, especialmente crítico quando o agente tem acesso a sistemas financeiros. A especificação original do MCP, de novembro de 2024, não definia nenhum mecanismo técnico de autenticação — apenas princípios gerais. Isso mudou com a versão de março de 2025, que introduziu um framework completo baseado em OAuth 2.1, reforçado em junho do mesmo ano com indicadores de recurso e a exigência de PKCE.

Ainda assim, riscos concretos já apareceram. A Invariant Labs documentou em abril de 2025 o que chamou de "tool poisoning attack": instruções maliciosas embutidas na descrição de uma ferramenta MCP, visíveis ao modelo mas invisíveis ao usuário, capazes de induzir a exfiltração de dados sensíveis. Em junho de 2025, o servidor MCP da Asana sofreu uma falha de isolamento entre contas que expôs dados de uma organização para outra, ficando fora do ar por 12 dias. E segundo levantamento da Zuplo, 25% dos servidores MCP públicos ainda não têm autenticação nenhuma.

A própria especificação do protocolo dedica uma seção ao chamado "confused deputy problem" — quando um proxy MCP mal configurado pode ser explorado para obter tokens de acesso sem consentimento real do usuário. Para equipes financeiras, isso reforça um ponto óbvio, mas fácil de esquecer na euforia da IA agêntica: nenhum agente deveria ter acesso irrestrito a sistemas de pagamento sem controles de permissão granular, auditoria de cada chamada e aprovação humana em ações de valor mais alto.

Próximos Passos

  1. Entenda onde seus fornecedores já oferecem MCP — verifique se o ERP, a plataforma de FP&A ou o provedor de Open Finance que você usa já expõe um servidor MCP oficial, em vez de depender de integrações proprietárias fechadas.
  2. Trate MCP como infraestrutura de acesso, não como recurso de IA isolado — a decisão de habilitar um servidor MCP deve passar pelo time de segurança e TI com o mesmo rigor de uma integração bancária tradicional.
  3. Separe leitura de ação nas permissões — comece autorizando agentes a consultar dados (saldos, status de fatura) antes de liberar ações que movimentam dinheiro (pagamentos, reembolsos, lançamentos contábeis).
  4. Exija autenticação OAuth 2.1 e auditoria de chamadas — evite servidores MCP sem autenticação formal; cada chamada de um agente a um sistema financeiro deveria ficar registrada e rastreável.
  5. Combine MCP com RAG de forma intencional — use RAG para políticas e documentos internos, e MCP para dados em tempo real e execução de ações, em vez de forçar uma única abordagem a fazer os dois papéis.

Fontes: