Ja. Ein KI-Agent kann heute die täglichen Aufgaben eines ERP übernehmen: Rechnungen erstellen und versenden, unbezahlte Beträge verfolgen, Bestellungen buchen, Waren empfangen, Zahlungen abgleichen, Kundenakten aktuell halten und Nachverfolgungen planen, über Module hinweg und ohne eine Person am Bildschirm. Drei Bedingungen müssen erfüllt sein. Das ERP muss seine Aktionen als Werkzeuge bereitstellen, die ein Agent aufrufen kann. Jeder Aufruf muss gegen die Berechtigungen der Person, die der Agent vertritt, überprüft werden. Und der Agent muss die Erlaubnis haben, sich zu verbinden, egal ob es sich um den des Anbieters oder einen handelt, den Sie bereits verwenden.
Wo es aufhört, ist ebenso klar. Ein Agent kann nicht mehr tun, als sein Benutzer darf, daher gelten Genehmigungsschwellen. Er wird bei Unklarheiten pausieren, anstatt zu raten. Er ersetzt nicht die Urteilsentscheidungen, die nie routinemäßig waren. Ein gut gebautes System macht diese Grenzen strukturell, anstatt eine Frage des Vertrauens in das Modell zu sein.
Ja, unter drei Bedingungen
Die Frage, ob KI ein ERP betreiben kann, wird mit zwei unterschiedlichen Sorgen gestellt. Eine ist, ob die Modelle leistungsfähig genug sind, und die Antwort darauf ist jetzt für routinemäßige operative Arbeiten geklärt: Ein Grenzmodell, das ein klares Ergebnis und eine Reihe von typisierten Werkzeugen erhält, wird die Schritte planen, sie in der richtigen Reihenfolge aufrufen, lesen, was zurückkommt, und sich erholen, wenn etwas fehlt. Die andere Sorge ist, ob es sicher ist, es zuzulassen, und das hängt ganz vom System ab, mit dem es verbunden ist.
Die erste Bedingung ist, dass das ERP Werkzeuge hat. Nicht ein Chatfeld neben den Bildschirmen, sondern eine definierte Liste von Aktionen mit Namen, typisierten Eingaben und Ergebnissen, die ein Agent entdecken und aufrufen kann. Der offene Standard dafür ist das Model Context Protocol, das die großen Agenten-Clients jetzt sprechen; ein Geschäftssystem, das seine Aktionen als MCP-Werkzeuge veröffentlicht, kann von jedem von ihnen betrieben werden.
Die zweite Bedingung ist, dass jeder Aufruf genehmigt ist. Der Agent verbindet sich als eine bestimmte Person und kann nur das angeboten bekommen und nur das ausführen, was diese Person tun darf. Das Protokoll erlaubt ausdrücklich, dass die Werkzeugliste je nach gegebener Autorisierung variiert, und seine Spezifikation verlangt von Servern, Zugriffssteuerungen zu implementieren und jede Eingabe zu validieren. Die Systeme, denen man vertrauen kann, überprüfen an beiden Punkten, wenn die Werkzeuge angeboten werden und erneut, wenn jedes einzelne ausgeführt wird.
Die dritte Bedingung ist, dass der Agent sich überhaupt verbinden kann. Einige Produkte lassen nur ihren eigenen integrierten Assistenten agieren, und dieser Assistent erreicht nur die Funktionen, die der Anbieter ausgewählt hat. Wenn der Agent, den Ihr Team bereits verwendet, nicht auf das System ausgerichtet werden kann, dann hat der Anbieter die Frage, ob KI es betreiben kann, bereits für Sie beantwortet.
Wie der Betrieb aussieht
Der klarste Weg, die Frage zu beantworten, ist, eine Anfrage zu beobachten, die durchgeht. Acme Ltd ist seit einiger Zeit Kunde, die Arbeiten für September sind abgeschlossen, und der Eigentümer möchte, dass sie in Rechnung gestellt, an den Kontakt gesendet und verfolgt wird, wenn sie in zwei Wochen nicht bezahlt wird. Hier ist diese Anfrage, wie sie in einem Sois-Arbeitsbereich mit dem eigenen Agenten des Eigentümers ausgeführt wird.
- Lesen der abrechenbaren Arbeiten des Projekts und des Kundenkontos.
- Rechnung aus den abrechenbaren Zeilen erstellt.
- An den Kundenkontakt per E-Mail gesendet.
- Nachverfolgung zum Fälligkeitsdatum geplant
Vier Werkzeuge in Buchhaltung, Kontakten, Posteingang und Aufgaben. Niemand hat ein Formular geöffnet.
Der Eigentümer hat das Projekt nicht gefunden, die Rechnung nicht erstellt, nicht exportiert, nicht angehängt und keine Erinnerung erstellt. Sie beschrieben das Ergebnis. Die Rechnung, die E-Mail und die Aufgabe existieren danach im System genau so, als hätten sie es getan. Am Tag, an dem die Erinnerung fällig wird, kann derselbe Agent überprüfen, ob die Zahlung eingegangen ist, und das Nachfassen senden, und das Protokoll zeigt beide Durchläufe mit ihren Eingaben und Ergebnissen.
Was der Agent tatsächlich aufruft
Es hilft, die Struktur des Aufrufs zu sehen, denn es ist keine Magie und kein Screen-Scraping. Unter MCP antwortet ein Server auf eine Anfrage nach tools/list mit Definitionen wie der folgenden. Dieses Beispiel folgt dem Format und den Namensregeln der Spezifikation; die Namen, die ein bestimmtes Produkt verwendet, werden unterschiedlich sein, und eine echte Liste umfasst Hunderte von Einträgen in den Modulen eines ERP.
{
"name": "invoices.create",
"title": "Create an invoice",
"description": "Create a draft invoice for a customer from billable lines. Fails if the caller cannot raise invoices.",
"inputSchema": {
"type": "object",
"properties": {
"customer_id": { "type": "string" },
"lines": {
"type": "array",
"items": {
"type": "object",
"properties": {
"description": { "type": "string" },
"quantity": { "type": "number" },
"unit_amount": { "type": "number" }
},
"required": ["description", "quantity", "unit_amount"]
}
},
"due_date": { "type": "string", "format": "date" }
},
"required": ["customer_id", "lines"]
}
}Eine illustrative MCP-Werkzeugdefinition in der Form, die die Spezifikation definiert: ein Name, eine Beschreibung und ein JSON-Schema für Eingaben. Der Agent liest dies, entscheidet, wann er es verwenden möchte, und ruft es mit Argumenten auf.
Drei Details in dieser Definition tragen den Großteil der Sicherheit. Die Beschreibung sagt, was passiert, wenn der Anrufer nicht berechtigt ist, sodass das Modell weiß, dass eine Ablehnung möglich ist. Das Eingabeschema ist typisiert, sodass der Server jeden Aufruf validieren kann, anstatt Prosa zu parsen. Und das Werkzeug erstellt einen Entwurf anstelle einer gesendeten Rechnung, was eine bewusste Designentscheidung eines guten ERPs ist: den umkehrbaren Schritt vom irreversiblen zu trennen, sodass eine Person oder eine Richtlinie dort zwischen ihnen sitzen kann, wo das Unternehmen es möchte.
Wo es stoppt
Eine ehrliche Antwort zieht die Grenze klar. Die Tabelle listet die gängigen Monatsend- und operativen Aufgaben auf, ob ein Agent sie ausführen kann und was ihn daran hindert, wenn er es nicht kann.
| Aufgabe | Kann ein Agent es ausführen? | Was hindert es daran oder wo gibt es zurück |
|---|---|---|
| Regelmäßige Rechnungen erstellen und senden | Ja | Nichts, innerhalb der Berechtigungen des Benutzers; ein Kunde mit zwei übereinstimmenden Datensätzen stellt eine Frage |
| Verfolgen Sie unbezahlte Rechnungen nach einem Zeitplan | Ja | Ein Streitfall ist vermerkt; der Agent kennzeichnet ihn, anstatt ihn zu verfolgen |
| Bestellungen aus einem akzeptierten Angebot buchen | Ja, bis zur Genehmigungsgrenze des Nutzers | Eine Bestellung über der Grenze wird entworfen und zur Genehmigung weitergeleitet, nicht aufgegeben |
| Waren empfangen und Bestände aktualisieren | Ja | Eine Mengenabweichung zur Bestellung wird gemeldet, nicht stillschweigend korrigiert |
| Lieferantenrechnungen mit Belegen abgleichen | Ja, innerhalb der Toleranz | Abweichungen außerhalb der Toleranz werden einer Person überlassen |
| Bankzahlungen abgleichen | Ja für klare Übereinstimmungen | Mehrdeutige oder teilweise Zahlungen werden zur Überprüfung aufgeführt |
| Genehmigen Sie eine Gutschrift oder einen Abschreibungsbetrag | Nur wenn der Benutzer kann | Die Autorität gehört dem Benutzer, und der Agent hat nicht mehr davon |
| Entscheiden Sie, ob Sie einen schwierigen Kunden behalten möchten | Nein | Urteil, das nie Routine war; der Agent kann die Historie zusammenstellen |
Das Muster in der rechten Spalte ist der Punkt: Der Agent führt die Richtlinie aus und eskaliert die Ausnahmen.
Die Kunden, die dies heute tun können
Da die Verbindung über ein offenes Protokoll läuft, kann der Agent, der die Ausführung übernimmt, einer sein, für den Sie bereits bezahlen. Claude unterstützt benutzerdefinierte Connectoren zu entfernten MCP-Servern in seinen Free-, Pro-, Max-, Team- und Enterprise-Plänen: Sie fügen die URL des Servers hinzu, melden sich über OAuth an und genehmigen die Werkzeugaufrufe, sobald sie eintreffen, mit der Option, einem vertrauenswürdigen Werkzeug zu erlauben, unbeaufsichtigt zu laufen. Der Entwicklermodus von ChatGPT bietet vollständige MCP-Clientunterstützung für Lese- und Schreibwerkzeuge in seinen Pro-, Plus-, Business-, Enterprise- und Bildungsplänen im Web, wobei Schreibaktionen standardmäßig eine Bestätigung erfordern. Entwickler, die ihre eigenen Agenten über die Responses API von OpenAI erstellen, können ihn auf einen entfernten MCP-Server ausrichten, einschränken, welche Werkzeuge importiert werden, und pro Werkzeug entscheiden, ob eine Genehmigung erforderlich ist.
Alle drei Anbieter sagen dasselbe über Vertrauen, und es ist wert, wiederholt zu werden: Stellen Sie nur Verbindungen zu Servern her, denen Sie vertrauen, denn ein bösartiger Server kann alles lesen, was in den Kontext des Modells eingeht. Für ein ERP bedeutet das, dass der Arbeitsbereich, mit dem Sie sich verbinden, einer sein sollte, dessen Berechtigungsebene Sie überprüft haben, nicht einer, den Sie durch Suchen gefunden haben.
Wie man anfängt, ohne das Geschäft zu riskieren
Der sichere Weg, die Frage für Ihr eigenes Unternehmen zu beantworten, besteht darin, einen Agenten einen Teil davon ausführen zu lassen. Sois ist eine Implementierung des oben beschriebenen Systems: Ein Arbeitsbereich ist ein MCP-Server an einer Adresse, die Sie in jeden kompatiblen Client einfügen, die Anmeldung erfolgt in einem einzigen OAuth-Schritt ohne Token zum Kopieren, die Werkzeuge werden vor der Bereitstellung nach der Rolle des Benutzers gefiltert und erneut überprüft, wenn sie ausgeführt werden, der Zugriff wird geschlossen verweigert, Ausgaben können pro Integration begrenzt werden, und jede Aktion wird protokolliert. Wenn Ihr eigener Agent das Denken übernimmt, führt die Plattform keine KI in Ihrem Namen aus und erhebt dafür keine Gebühren.
- Einen Arbeitsbereich startenKostenlos starten. Integrieren Sie einen Teil des Betriebs, oft die Rechnungsstellung und das Nachverfolgen oder das Postfach.
- Verbinden Sie Ihren AgentenFügen Sie die Arbeitsbereichsadresse in Claude, ChatGPT oder einen anderen MCP-Client ein und melden Sie sich einmal an.
- Gib ihm einen JobEtwas Routinemäßiges und Überprüfbares. Die Rechnungsstellung zum Monatsende ist ein guter erster Job, da die Ausnahmen offensichtlich sind.
- Lesen Sie das Protokoll und erweitern Sie dannKorrigieren Sie, was korrigiert werden muss, heben Sie den Benutzer des Agenten auf die richtige Berechtigungsstufe an und fügen Sie den nächsten Job hinzu.
Nach einem Monat stellt sich nicht mehr die Frage, ob KI ein ERP-System betreiben kann, sondern welche Aufgaben Sie noch nicht übergeben haben.
Fragen, die Menschen stellen
Kann ein KI-Agent ein ERP vollständig eigenständig betreiben?
Es kann die routinemäßigen Aufgaben von Anfang bis Ende innerhalb der Berechtigungen der Person, für die es handelt, ausführen. Es kann über die Befugnisse dieser Person hinaus nichts genehmigen und sollte bei Unklarheiten pausieren. Entscheidungen, die nie routinemäßig waren, bleiben bei den Menschen, obwohl der Agent die Unterlagen für sie zusammenstellen kann.
Welche KI-Agenten können heute ein ERP betreiben?
Jeder Client, der das Model Context Protocol gegen ein ERP verwendet, das seine Aktionen als MCP-Werkzeuge bereitstellt. Dazu gehören Claude über benutzerdefinierte Connectoren, ChatGPT über den Entwicklermodus und Agenten, die auf der OpenAI Responses API basieren, sowie Cursor, VS Code und andere MCP-Clients.
Was hindert den Agenten daran, etwas zu tun, was er nicht tun sollte?
Die Berechtigungsebene. Der Agent verbindet sich als spezifische Person, erhält nur die Werkzeuge dieser Person, und jeder Aufruf wird erneut überprüft, wenn er ausgeführt wird. Eine Ausgabenobergrenze begrenzt die Kosten, und das Protokoll zeichnet jeden Aufruf mit seinen Eingaben und Ergebnissen auf. Genehmigungsaufforderungen auf der Client-Seite fügen eine weitere menschliche Überprüfung bei Schreibvorgängen hinzu.
Brauche ich einen Entwickler, um einen Agenten mit einem ERP zu verbinden?
Nicht für ein System, das MCP spricht. Das Hinzufügen eines benutzerdefinierten Connectors zu Claude oder eines Entwicklermodus-Connectors zu ChatGPT ist eine Frage des Einfügens einer URL und der Anmeldung. Ein Entwickler wird nur benötigt, wenn das ERP keine Werkzeuge bereitstellt und etwas darum herum gebaut werden muss.
- Model Context Protocol-Spezifikation: Werkzeuge Werkzeugdefinitionen und -benennungen, Werkzeuglisten, die je nach Berechtigung variieren, und die Sicherheitsanforderungen an Server und Clients
- Anthropic: Erste Schritte mit benutzerdefinierten Verbindungen über remote MCP Pläne, Hinzufügen einer Server-URL, OAuth, Werkzeuggenehmigung und Vertrauensrichtlinien
- OpenAI: ChatGPT-Entwicklermodus und Remote-MCP in der Responses API vollständige MCP-Client-Unterstützung, Schreibaktionen, die eine Bestätigung erfordern, Pläne; der Responses API-Leitfaden behandelt allowed_tools und require_approval
- Sois-Dokumentation: der Arbeitsbereich MCP-Server der Endpunkt, OAuth-Anmeldung, rollenbasierte Werkzeugliste, fail-closed Ausführung und Budgetobergrenzen
Dieser Artikel wird überprüft, wenn sich die beschriebenen Produkte ändern. Nächste geplante Überprüfung: 4. Dezember 2026.
