Sim. Um agente de IA pode executar o trabalho diário de um ERP hoje: emitir e enviar faturas, cobrar o que está em atraso, reservar ordens de compra, receber stock, reconciliar pagamentos, manter os registos dos clientes atualizados e agendar os seguimentos, através de módulos e sem uma pessoa no ecrã. Três condições têm de ser cumpridas. O ERP deve expor as suas ações como ferramentas que um agente pode chamar. Cada chamada deve ser verificada em relação às permissões da pessoa que o agente representa. E o agente deve ser autorizado a conectar-se, seja do fornecedor ou um que já utilize.
Onde para é igualmente definido. Um agente não pode fazer mais do que o seu utilizador está autorizado a fazer, portanto, os limites de aprovação mantêm-se. Ele irá pausar em caso de ambiguidade em vez de adivinhar. Não substitui as decisões de julgamento que nunca foram rotineiras em primeiro lugar. Um sistema bem construído torna esses limites estruturais em vez de uma questão de confiar no modelo.
Sim, dentro de três condições
A questão se a IA pode executar um ERP é colocada com duas preocupações diferentes por trás dela. Uma é se os modelos são suficientemente capazes, e a resposta a isso agora está resolvida para o trabalho operacional rotineiro: um modelo de fronteira, dado um resultado claro e um conjunto de ferramentas tipadas, planejará os passos, chamá-los-á em ordem, lerá o que vem de volta e recuperará quando algo estiver em falta. A outra preocupação é se é seguro deixá-la, e isso depende inteiramente do sistema ao qual está conectada.
A primeira condição é que o ERP tenha ferramentas. Não uma caixa de chat ao lado dos ecrãs, mas uma lista definida de ações com nomes, entradas tipadas e resultados que um agente pode descobrir e chamar. O padrão aberto para isso é o Model Context Protocol, que os principais clientes de agentes agora falam; um sistema de negócios que publica as suas ações como ferramentas MCP pode ser operado por qualquer um deles.
A segunda condição é que cada chamada seja autorizada. O agente conecta-se como uma pessoa específica e só pode ser oferecido, e só pode executar, o que essa pessoa está autorizada a fazer. O protocolo permite explicitamente que a lista de ferramentas varie com a autorização apresentada, e a sua especificação exige que os servidores implementem controlos de acesso e validem cada entrada. Os sistemas que valem a pena confiar verificam em ambos os pontos, quando as ferramentas são oferecidas e novamente quando cada uma é executada.
A terceira condição é que o agente possa conectar-se de todo. Alguns produtos permitem que apenas o seu próprio assistente integrado atue, e esse assistente alcança apenas as funcionalidades que o fornecedor escolheu. Se o agente que a sua equipa já utiliza não puder ser direcionado para o sistema, então se a IA pode executá-lo é uma questão que o fornecedor já respondeu por si.
Como é a execução
A forma mais clara de responder à questão é observar um pedido a ser processado. A Acme Ltd é cliente há algum tempo, o trabalho de setembro está completo, e o proprietário quer que seja faturado, enviado ao contacto e cobrado se não for pago em duas semanas. Aqui está esse pedido enquanto é processado num espaço de trabalho Sois com o agente do proprietário conectado.
- Leitura do trabalho faturável do projeto e do registo do cliente
- Fatura criada a partir das linhas faturáveis
- Enviada para o contacto do cliente por email
- Acompanhamento agendado para a data de vencimento
Quatro ferramentas em contabilidade, contactos, caixa de entrada e tarefas. Ninguém abriu um formulário.
O proprietário não encontrou o projeto, construiu a fatura, exportou-a, anexou-a e criou um lembrete. Descreveram o resultado. A fatura, o e-mail e a tarefa existem no sistema depois exatamente como se tivessem. No dia em que o lembrete vence, o mesmo agente pode verificar se o pagamento chegou e enviar a cobrança, e o registo mostra ambas as execuções com os seus inputs e resultados.
O que o agente realmente chama
Ajuda ver a forma da coisa que está a ser chamada, porque não é magia e não é extração de ecrã. Sob o MCP, um servidor responde a um pedido de ferramentas/lista com definições como a abaixo. Este exemplo segue o formato e as regras de nomenclatura da especificação; os nomes que um determinado produto utiliza diferem, e uma lista real chega a centenas de entradas nos módulos de um ERP.
{
"name": "invoices.create",
"title": "Create an invoice",
"description": "Create a draft invoice for a customer from billable lines. Fails if the caller cannot raise invoices.",
"inputSchema": {
"type": "object",
"properties": {
"customer_id": { "type": "string" },
"lines": {
"type": "array",
"items": {
"type": "object",
"properties": {
"description": { "type": "string" },
"quantity": { "type": "number" },
"unit_amount": { "type": "number" }
},
"required": ["description", "quantity", "unit_amount"]
}
},
"due_date": { "type": "string", "format": "date" }
},
"required": ["customer_id", "lines"]
}
}Uma definição de ferramenta MCP ilustrativa na forma que a especificação define: um nome, uma descrição e um esquema JSON para inputs. O agente lê isto, decide quando usá-lo e chama-o com argumentos.
Três detalhes nessa definição carregam a maior parte da segurança. A descrição diz o que acontece quando o chamador não é permitido, então o modelo sabe que uma recusa é possível. O esquema de input é tipado, para que o servidor possa validar cada chamada em vez de analisar prosa. E a ferramenta cria um rascunho em vez de uma fatura enviada, que é uma escolha de design que um bom ERP faz deliberadamente: separar o passo reversível do irreversível, para que uma pessoa ou uma política possa estar entre eles onde o negócio quiser.
Onde para
Uma resposta honesta traça a linha claramente. A tabela lista as tarefas comuns de fim de mês e operacionais, se um agente pode executá-las e o que o impede quando não pode.
| Tarefa | Um agente pode executá-lo? | O que o impede, ou onde devolve |
|---|---|---|
| Emitir e enviar faturas rotineiras | Sim | Nada, dentro das permissões do utilizador; um cliente com dois registos correspondentes levanta uma questão. |
| Perseguir faturas não pagas de acordo com um cronograma | Sim | Uma disputa registada; o agente sinaliza em vez de perseguir |
| Registar ordens de compra a partir de um orçamento aceite | Sim, até ao limite de aprovação do utilizador | Uma ordem acima do limite é elaborada e encaminhada para aprovação, não é colocada |
| Receber stock e atualizar níveis | Sim | Um desvio de quantidade em relação à ordem é reportado, não corrigido silenciosamente |
| Conciliar faturas de fornecedores com recibos | Sim, dentro da tolerância | Concilições fora da tolerância são deixadas para uma pessoa |
| Conciliar pagamentos bancários | Sim para conciliações claras | Pagamentos ambíguos ou parciais são listados para revisão |
| Aprovar uma nota de crédito ou uma anulação | Apenas se o utilizador puder | A autoridade é do utilizador, e o agente não tem mais do que isso |
| Decidir se deve manter um cliente difícil | Não | Julgamento que nunca foi rotineiro; o agente pode reunir o histórico |
O padrão na coluna da direita é o ponto: o agente executa a política e escalona as exceções.
Os clientes que podem fazer isto hoje
Como a conexão é feita através de um protocolo aberto, o agente que está a executar pode ser um que já paga. Claude suporta conectores personalizados para servidores MCP remotos nos seus planos Free, Pro, Max, Team e Enterprise: adiciona a URL do servidor, faz login através do OAuth e aprova chamadas de ferramentas à medida que surgem, com uma opção para permitir que uma ferramenta de confiança funcione sem supervisão. O modo de desenvolvedor do ChatGPT fornece suporte completo ao cliente MCP para ferramentas de leitura e escrita nos seus planos Pro, Plus, Business, Enterprise e Education na web, com ações de escrita a requerer confirmação por padrão. Os desenvolvedores que constroem os seus próprios agentes na API de Respostas da OpenAI podem direcioná-la para um servidor MCP remoto, restringir quais ferramentas importa e decidir por ferramenta se a aprovação é necessária.
Todos os três fornecedores dizem a mesma coisa sobre confiança, e vale a pena repetir: conecte-se apenas a servidores em que confia, porque um servidor malicioso pode ler tudo o que entra no contexto do modelo. Para um ERP, isso significa que o espaço de trabalho ao qual se conecta deve ser aquele cuja camada de permissões verificou, não um que encontrou por pesquisa.
Como começar sem arriscar o negócio
A forma segura de responder à questão para a sua própria operação é deixar um agente gerir uma parte dela. Sois é uma implementação do sistema descrito acima: um espaço de trabalho é um servidor MCP num endereço que você cola em qualquer cliente compatível, o acesso é um único passo OAuth sem token para copiar, as ferramentas são filtradas pelo papel do utilizador antes de serem oferecidas e verificadas novamente quando são utilizadas, o acesso falha de forma segura, os gastos podem ser limitados por integração, e cada ação é registada. Quando o seu próprio agente faz o raciocínio, a plataforma não realiza IA em seu nome e não cobra nada por isso.
- Lançar um espaço de trabalhoGratuito para começar. Integre uma parte da operação, frequentemente faturação e cobranças, ou a caixa de entrada.
- Conecte o seu agenteCole o endereço do espaço de trabalho no Claude, ChatGPT ou noutro cliente MCP e inicia sessão uma vez.
- Entregue-lhe uma tarefaAlgo rotineiro e revisável. A faturação de fim de mês é um bom primeiro trabalho porque as exceções são óbvias.
- Leia o registo, depois alargueCorrija o que precisa de ser corrigido, eleve o utilizador do agente ao nível de permissão correto e adicione o próximo trabalho.
Após um mês disso, a questão deixa de ser se a IA pode gerir um ERP e passa a ser quais tarefas ainda não entregou.
Perguntas que as pessoas fazem
Um agente de IA pode gerir um ERP completamente por conta própria?
Pode executar o trabalho rotineiro de forma completa, dentro das permissões da pessoa para quem atua. Não pode aprovar além da autoridade dessa pessoa e deve pausar em caso de ambiguidade. As decisões que nunca foram rotineiras ficam com as pessoas, embora o agente possa compilar o registo para elas.
Quais agentes de IA podem operar um ERP hoje?
Qualquer cliente que fale o Protocolo de Contexto do Modelo contra um ERP que exponha as suas ações como ferramentas MCP. Isso inclui Claude através de conectores personalizados, ChatGPT através do modo de desenvolvedor, e agentes construídos na API de Respostas da OpenAI, bem como Cursor, VS Code e outros clientes MCP.
O que impede o agente de fazer algo que não deve?
A camada de permissões. O agente conecta-se como uma pessoa específica, recebe apenas as ferramentas dessa pessoa e cada chamada é verificada novamente quando é executada. Um limite de gastos controla os custos, e o registo grava cada chamada com as suas entradas e resultados. Os prompts de aprovação do lado do cliente adicionam uma verificação humana adicional nas gravações.
Preciso de um desenvolvedor para conectar um agente a um ERP?
Não para um sistema que fala MCP. Adicionar um conector personalizado ao Claude ou um conector em modo de desenvolvedor ao ChatGPT é uma questão de colar uma URL e fazer login. Um desenvolvedor só é necessário se o ERP não expuser ferramentas e algo tiver de ser construído à volta disso.
- especificação do Protocolo de Contexto do Modelo: ferramentas definições e nomenclatura de ferramentas, listas de ferramentas que variam por autorização e os requisitos de segurança em servidores e clientes
- Anthropic: como começar com conectores personalizados usando MCP remoto planos, adicionar uma URL de servidor, OAuth, aprovação de ferramentas e orientações de confiança
- OpenAI: modo de desenvolvedor do ChatGPT e MCP remoto na API de Respostas suporte completo ao cliente MCP, ações de escrita que requerem confirmação, planos; o guia da API de Respostas cobre allowed_tools e require_approval
- Documentação Sois: o servidor MCP do espaço de trabalho o endpoint, login OAuth, lista de ferramentas filtrada por função, execução fail-closed e limites de orçamento
Este artigo é revisto quando os produtos que descreve mudam. Próxima revisão agendada: 4 de dezembro de 2026.
