Für Unternehmen Für Großunternehmen Lösungen Apps Preise Entwickler Blog Dokumentation Einen Arbeitsbereich starten
Blog / Kann KI

Können KI-Agenten ein ERP betreiben?

Eine klare Antwort für Eigentümer, Betriebsleiter und Käufer, mit einer bearbeiteten Monatsabschlussanfrage, der tatsächlichen Form der Werkzeuge, die ein Agent aufruft, den Kunden, die es heute tun können, und einer ehrlichen Tabelle, wo der Agent an eine Person zurückgibt.

6 Minuten LesezeitAktualisiert 4. September 2026Sois Engineering, das Team, das die Plattform entwickelt

Ein kleines Backoffice am Morgen: ein grauer Aktenschrank, ein Wasserkocher auf einem Beistelltisch, ein Wandkalender, ein Schreibtisch mit einem geschlossenen Hauptbuch und einer Tasse, Tageslicht durch eine Jalousie.
Kurze Antwort

Ja. Ein KI-Agent kann heute die täglichen Aufgaben eines ERP übernehmen: Rechnungen erstellen und versenden, unbezahlte Beträge verfolgen, Bestellungen buchen, Waren empfangen, Zahlungen abgleichen, Kundenakten aktuell halten und Nachverfolgungen planen, über Module hinweg und ohne eine Person am Bildschirm. Drei Bedingungen müssen erfüllt sein. Das ERP muss seine Aktionen als Werkzeuge bereitstellen, die ein Agent aufrufen kann. Jeder Aufruf muss gegen die Berechtigungen der Person, die der Agent vertritt, überprüft werden. Und der Agent muss die Erlaubnis haben, sich zu verbinden, egal ob es sich um den des Anbieters oder einen handelt, den Sie bereits verwenden.

Wo es aufhört, ist ebenso klar. Ein Agent kann nicht mehr tun, als sein Benutzer darf, daher gelten Genehmigungsschwellen. Er wird bei Unklarheiten pausieren, anstatt zu raten. Er ersetzt nicht die Urteilsentscheidungen, die nie routinemäßig waren. Ein gut gebautes System macht diese Grenzen strukturell, anstatt eine Frage des Vertrauens in das Modell zu sein.

Ja, unter drei Bedingungen

Die Frage, ob KI ein ERP betreiben kann, wird mit zwei unterschiedlichen Sorgen gestellt. Eine ist, ob die Modelle leistungsfähig genug sind, und die Antwort darauf ist jetzt für routinemäßige operative Arbeiten geklärt: Ein Grenzmodell, das ein klares Ergebnis und eine Reihe von typisierten Werkzeugen erhält, wird die Schritte planen, sie in der richtigen Reihenfolge aufrufen, lesen, was zurückkommt, und sich erholen, wenn etwas fehlt. Die andere Sorge ist, ob es sicher ist, es zuzulassen, und das hängt ganz vom System ab, mit dem es verbunden ist.

Die erste Bedingung ist, dass das ERP Werkzeuge hat. Nicht ein Chatfeld neben den Bildschirmen, sondern eine definierte Liste von Aktionen mit Namen, typisierten Eingaben und Ergebnissen, die ein Agent entdecken und aufrufen kann. Der offene Standard dafür ist das Model Context Protocol, das die großen Agenten-Clients jetzt sprechen; ein Geschäftssystem, das seine Aktionen als MCP-Werkzeuge veröffentlicht, kann von jedem von ihnen betrieben werden.

Die zweite Bedingung ist, dass jeder Aufruf genehmigt ist. Der Agent verbindet sich als eine bestimmte Person und kann nur das angeboten bekommen und nur das ausführen, was diese Person tun darf. Das Protokoll erlaubt ausdrücklich, dass die Werkzeugliste je nach gegebener Autorisierung variiert, und seine Spezifikation verlangt von Servern, Zugriffssteuerungen zu implementieren und jede Eingabe zu validieren. Die Systeme, denen man vertrauen kann, überprüfen an beiden Punkten, wenn die Werkzeuge angeboten werden und erneut, wenn jedes einzelne ausgeführt wird.

Die dritte Bedingung ist, dass der Agent sich überhaupt verbinden kann. Einige Produkte lassen nur ihren eigenen integrierten Assistenten agieren, und dieser Assistent erreicht nur die Funktionen, die der Anbieter ausgewählt hat. Wenn der Agent, den Ihr Team bereits verwendet, nicht auf das System ausgerichtet werden kann, dann hat der Anbieter die Frage, ob KI es betreiben kann, bereits für Sie beantwortet.

Wie der Betrieb aussieht

Der klarste Weg, die Frage zu beantworten, ist, eine Anfrage zu beobachten, die durchgeht. Acme Ltd ist seit einiger Zeit Kunde, die Arbeiten für September sind abgeschlossen, und der Eigentümer möchte, dass sie in Rechnung gestellt, an den Kontakt gesendet und verfolgt wird, wenn sie in zwei Wochen nicht bezahlt wird. Hier ist diese Anfrage, wie sie in einem Sois-Arbeitsbereich mit dem eigenen Agenten des Eigentümers ausgeführt wird.

Claudeverbunden mitapp.sois.aiüber MCP
SieRechnung an Acme für September, senden Sie sie per E-Mail an Sarah und verfolgen Sie sie, wenn sie nicht innerhalb von 14 Tagen bezahlt wird.
Agent
  • Lesen der abrechenbaren Arbeiten des Projekts und des Kundenkontos.
  • Rechnung aus den abrechenbaren Zeilen erstellt.
  • An den Kundenkontakt per E-Mail gesendet.
  • Nachverfolgung zum Fälligkeitsdatum geplant
Erledigt.
Sois-Daten
INV-1061Rechnung erstellt, Acme Ltd
Sarah ColeE-Mail aus dem Arbeitsbereich-Posteingang gesendet
AufgabeNachfassen, wenn innerhalb von 14 Tagen nicht bezahlt

Vier Werkzeuge in Buchhaltung, Kontakten, Posteingang und Aufgaben. Niemand hat ein Formular geöffnet.

Der Eigentümer hat das Projekt nicht gefunden, die Rechnung nicht erstellt, nicht exportiert, nicht angehängt und keine Erinnerung erstellt. Sie beschrieben das Ergebnis. Die Rechnung, die E-Mail und die Aufgabe existieren danach im System genau so, als hätten sie es getan. Am Tag, an dem die Erinnerung fällig wird, kann derselbe Agent überprüfen, ob die Zahlung eingegangen ist, und das Nachfassen senden, und das Protokoll zeigt beide Durchläufe mit ihren Eingaben und Ergebnissen.

Was der Agent tatsächlich aufruft

Es hilft, die Struktur des Aufrufs zu sehen, denn es ist keine Magie und kein Screen-Scraping. Unter MCP antwortet ein Server auf eine Anfrage nach tools/list mit Definitionen wie der folgenden. Dieses Beispiel folgt dem Format und den Namensregeln der Spezifikation; die Namen, die ein bestimmtes Produkt verwendet, werden unterschiedlich sein, und eine echte Liste umfasst Hunderte von Einträgen in den Modulen eines ERP.

{
  "name": "invoices.create",
  "title": "Create an invoice",
  "description": "Create a draft invoice for a customer from billable lines. Fails if the caller cannot raise invoices.",
  "inputSchema": {
    "type": "object",
    "properties": {
      "customer_id": { "type": "string" },
      "lines": {
        "type": "array",
        "items": {
          "type": "object",
          "properties": {
            "description": { "type": "string" },
            "quantity": { "type": "number" },
            "unit_amount": { "type": "number" }
          },
          "required": ["description", "quantity", "unit_amount"]
        }
      },
      "due_date": { "type": "string", "format": "date" }
    },
    "required": ["customer_id", "lines"]
  }
}

Eine illustrative MCP-Werkzeugdefinition in der Form, die die Spezifikation definiert: ein Name, eine Beschreibung und ein JSON-Schema für Eingaben. Der Agent liest dies, entscheidet, wann er es verwenden möchte, und ruft es mit Argumenten auf.

Drei Details in dieser Definition tragen den Großteil der Sicherheit. Die Beschreibung sagt, was passiert, wenn der Anrufer nicht berechtigt ist, sodass das Modell weiß, dass eine Ablehnung möglich ist. Das Eingabeschema ist typisiert, sodass der Server jeden Aufruf validieren kann, anstatt Prosa zu parsen. Und das Werkzeug erstellt einen Entwurf anstelle einer gesendeten Rechnung, was eine bewusste Designentscheidung eines guten ERPs ist: den umkehrbaren Schritt vom irreversiblen zu trennen, sodass eine Person oder eine Richtlinie dort zwischen ihnen sitzen kann, wo das Unternehmen es möchte.

Wo es stoppt

Eine ehrliche Antwort zieht die Grenze klar. Die Tabelle listet die gängigen Monatsend- und operativen Aufgaben auf, ob ein Agent sie ausführen kann und was ihn daran hindert, wenn er es nicht kann.

AufgabeKann ein Agent es ausführen?Was hindert es daran oder wo gibt es zurück
Regelmäßige Rechnungen erstellen und sendenJaNichts, innerhalb der Berechtigungen des Benutzers; ein Kunde mit zwei übereinstimmenden Datensätzen stellt eine Frage
Verfolgen Sie unbezahlte Rechnungen nach einem ZeitplanJaEin Streitfall ist vermerkt; der Agent kennzeichnet ihn, anstatt ihn zu verfolgen
Bestellungen aus einem akzeptierten Angebot buchenJa, bis zur Genehmigungsgrenze des NutzersEine Bestellung über der Grenze wird entworfen und zur Genehmigung weitergeleitet, nicht aufgegeben
Waren empfangen und Bestände aktualisierenJaEine Mengenabweichung zur Bestellung wird gemeldet, nicht stillschweigend korrigiert
Lieferantenrechnungen mit Belegen abgleichenJa, innerhalb der ToleranzAbweichungen außerhalb der Toleranz werden einer Person überlassen
Bankzahlungen abgleichenJa für klare ÜbereinstimmungenMehrdeutige oder teilweise Zahlungen werden zur Überprüfung aufgeführt
Genehmigen Sie eine Gutschrift oder einen AbschreibungsbetragNur wenn der Benutzer kannDie Autorität gehört dem Benutzer, und der Agent hat nicht mehr davon
Entscheiden Sie, ob Sie einen schwierigen Kunden behalten möchtenNeinUrteil, das nie Routine war; der Agent kann die Historie zusammenstellen

Das Muster in der rechten Spalte ist der Punkt: Der Agent führt die Richtlinie aus und eskaliert die Ausnahmen.

Die Kunden, die dies heute tun können

Da die Verbindung über ein offenes Protokoll läuft, kann der Agent, der die Ausführung übernimmt, einer sein, für den Sie bereits bezahlen. Claude unterstützt benutzerdefinierte Connectoren zu entfernten MCP-Servern in seinen Free-, Pro-, Max-, Team- und Enterprise-Plänen: Sie fügen die URL des Servers hinzu, melden sich über OAuth an und genehmigen die Werkzeugaufrufe, sobald sie eintreffen, mit der Option, einem vertrauenswürdigen Werkzeug zu erlauben, unbeaufsichtigt zu laufen. Der Entwicklermodus von ChatGPT bietet vollständige MCP-Clientunterstützung für Lese- und Schreibwerkzeuge in seinen Pro-, Plus-, Business-, Enterprise- und Bildungsplänen im Web, wobei Schreibaktionen standardmäßig eine Bestätigung erfordern. Entwickler, die ihre eigenen Agenten über die Responses API von OpenAI erstellen, können ihn auf einen entfernten MCP-Server ausrichten, einschränken, welche Werkzeuge importiert werden, und pro Werkzeug entscheiden, ob eine Genehmigung erforderlich ist.

Alle drei Anbieter sagen dasselbe über Vertrauen, und es ist wert, wiederholt zu werden: Stellen Sie nur Verbindungen zu Servern her, denen Sie vertrauen, denn ein bösartiger Server kann alles lesen, was in den Kontext des Modells eingeht. Für ein ERP bedeutet das, dass der Arbeitsbereich, mit dem Sie sich verbinden, einer sein sollte, dessen Berechtigungsebene Sie überprüft haben, nicht einer, den Sie durch Suchen gefunden haben.

Wie man anfängt, ohne das Geschäft zu riskieren

Der sichere Weg, die Frage für Ihr eigenes Unternehmen zu beantworten, besteht darin, einen Agenten einen Teil davon ausführen zu lassen. Sois ist eine Implementierung des oben beschriebenen Systems: Ein Arbeitsbereich ist ein MCP-Server an einer Adresse, die Sie in jeden kompatiblen Client einfügen, die Anmeldung erfolgt in einem einzigen OAuth-Schritt ohne Token zum Kopieren, die Werkzeuge werden vor der Bereitstellung nach der Rolle des Benutzers gefiltert und erneut überprüft, wenn sie ausgeführt werden, der Zugriff wird geschlossen verweigert, Ausgaben können pro Integration begrenzt werden, und jede Aktion wird protokolliert. Wenn Ihr eigener Agent das Denken übernimmt, führt die Plattform keine KI in Ihrem Namen aus und erhebt dafür keine Gebühren.

  1. Einen Arbeitsbereich startenKostenlos starten. Integrieren Sie einen Teil des Betriebs, oft die Rechnungsstellung und das Nachverfolgen oder das Postfach.
  2. Verbinden Sie Ihren AgentenFügen Sie die Arbeitsbereichsadresse in Claude, ChatGPT oder einen anderen MCP-Client ein und melden Sie sich einmal an.
  3. Gib ihm einen JobEtwas Routinemäßiges und Überprüfbares. Die Rechnungsstellung zum Monatsende ist ein guter erster Job, da die Ausnahmen offensichtlich sind.
  4. Lesen Sie das Protokoll und erweitern Sie dannKorrigieren Sie, was korrigiert werden muss, heben Sie den Benutzer des Agenten auf die richtige Berechtigungsstufe an und fügen Sie den nächsten Job hinzu.

Nach einem Monat stellt sich nicht mehr die Frage, ob KI ein ERP-System betreiben kann, sondern welche Aufgaben Sie noch nicht übergeben haben.

Fragen, die Menschen stellen

Kann ein KI-Agent ein ERP vollständig eigenständig betreiben?

Es kann die routinemäßigen Aufgaben von Anfang bis Ende innerhalb der Berechtigungen der Person, für die es handelt, ausführen. Es kann über die Befugnisse dieser Person hinaus nichts genehmigen und sollte bei Unklarheiten pausieren. Entscheidungen, die nie routinemäßig waren, bleiben bei den Menschen, obwohl der Agent die Unterlagen für sie zusammenstellen kann.

Welche KI-Agenten können heute ein ERP betreiben?

Jeder Client, der das Model Context Protocol gegen ein ERP verwendet, das seine Aktionen als MCP-Werkzeuge bereitstellt. Dazu gehören Claude über benutzerdefinierte Connectoren, ChatGPT über den Entwicklermodus und Agenten, die auf der OpenAI Responses API basieren, sowie Cursor, VS Code und andere MCP-Clients.

Was hindert den Agenten daran, etwas zu tun, was er nicht tun sollte?

Die Berechtigungsebene. Der Agent verbindet sich als spezifische Person, erhält nur die Werkzeuge dieser Person, und jeder Aufruf wird erneut überprüft, wenn er ausgeführt wird. Eine Ausgabenobergrenze begrenzt die Kosten, und das Protokoll zeichnet jeden Aufruf mit seinen Eingaben und Ergebnissen auf. Genehmigungsaufforderungen auf der Client-Seite fügen eine weitere menschliche Überprüfung bei Schreibvorgängen hinzu.

Brauche ich einen Entwickler, um einen Agenten mit einem ERP zu verbinden?

Nicht für ein System, das MCP spricht. Das Hinzufügen eines benutzerdefinierten Connectors zu Claude oder eines Entwicklermodus-Connectors zu ChatGPT ist eine Frage des Einfügens einer URL und der Anmeldung. Ein Entwickler wird nur benötigt, wenn das ERP keine Werkzeuge bereitstellt und etwas darum herum gebaut werden muss.

Quellen
  1. Model Context Protocol-Spezifikation: Werkzeuge Werkzeugdefinitionen und -benennungen, Werkzeuglisten, die je nach Berechtigung variieren, und die Sicherheitsanforderungen an Server und Clients
  2. Anthropic: Erste Schritte mit benutzerdefinierten Verbindungen über remote MCP Pläne, Hinzufügen einer Server-URL, OAuth, Werkzeuggenehmigung und Vertrauensrichtlinien
  3. OpenAI: ChatGPT-Entwicklermodus und Remote-MCP in der Responses API vollständige MCP-Client-Unterstützung, Schreibaktionen, die eine Bestätigung erfordern, Pläne; der Responses API-Leitfaden behandelt allowed_tools und require_approval
  4. Sois-Dokumentation: der Arbeitsbereich MCP-Server der Endpunkt, OAuth-Anmeldung, rollenbasierte Werkzeugliste, fail-closed Ausführung und Budgetobergrenzen

Dieser Artikel wird überprüft, wenn sich die beschriebenen Produkte ändern. Nächste geplante Überprüfung: 4. Dezember 2026.

Starten

Verbinden Sie Ihren Agenten mit Sois.

Ihr Arbeitsbereich ist ein MCP-Server. Richten Sie Claude, ChatGPT, Cursor oder einen beliebigen MCP-Client darauf aus und arbeiten Sie innerhalb Ihrer Berechtigungen.

  • Kostenloser Start
  • Bringen Sie Ihren eigenen Agenten mit
  • Kein Anbieter-Lock-in