ERP mit KI automatisieren: Was sich an ein WinLine-System wirklich anhängen lässt
Bei einem ERP über KI zu reden ist einfach, solange die Frage lautet, ob man da nicht etwas drankleben könnte. Schwierig wird es bei der zweiten Frage: Was darf das System dürfen? Diese zweite Frage entscheidet über das Projekt. Ich trenne das in drei Stufen. Die erste läuft bei uns mit sieben Lesewerkzeugen, die zweite haben wir für Eingangsrechnungen in einem früheren Beitrag beschrieben, die dritte besteht aus genau einem Schreibwerkzeug.

Stufe 1: Fragen stellen, mit Leserechten
Ein Agent bekommt kuratierte Fragen und einen Datenbankzugriff, der nur das Lesen erlaubt. Das entlastet pro Vorgang um Minuten und summiert sich trotzdem. Der Werkzeugkatalog unserer Agentenumgebung umfasst am 01.10.2026 sieben Werkzeuge: Kunde über den Namen auflösen, Kundenartikelnummern übersetzen, Auftrags- und Rechnungslage je Kunde, verlorene Artikel im Vorjahresvergleich, Kunden mit wegebrochenem Umsatz, ein Angebots-Check der zeigt, wo wir angeboten und den Auftrag nicht bekommen haben, und ein Mehrjahresvergleich je Artikel.
Alle sieben lesen mit. Schreiben läuft über einen getrennten Pfad, bei uns ein einziges Werkzeug für eine Feldänderung im Artikelstamm, das bewusst nicht in derselben Liste steht.
Stufe 2: Ein Modell schlägt vor, ein Mensch bucht
Ein Eingangsbeleg kommt als PDF an, ein Modell liest ihn und legt einen Buchungsvorschlag in eine Warteschlange. Bestätigt wird erst danach. In einer Publikation zur Belegextraktion (Preprint vom 22.10.2025, kein Begutachtungsverfahren) standen auf denselben Belegen 94 Prozent Gesamttrefferquote und 5 Prozent mathematische Validierungsfehler auf der Modellstrecke gegenüber 63 Prozent und 20 Prozent beim klassischen Weg über Layout und OCR. Bei beiden Strecken entscheidet ein Mensch, und die 5 Prozent sind der Grund, die Freigabe nicht als Formalie zu bauen.
Stufe 3: Der Agent handelt
Ein Agent verbucht, mahnt oder bestellt. Ab hier ist das keine Technikfrage mehr: Eine Buchung braucht einen Prüfpfad, und eine unberechtigte Mahnung liest ein Kunde. Für diesen Schritt ist eine Regel aus dem AI Act praktisch hilfreich, die seit 02.08.2026 gilt: Systeme, die direkt mit Menschen sprechen, müssen sich als solche zu erkennen geben. Wer so einen Agenten baut, dokumentiert die Freigabestellung gleich mit.
Warum der Zugang über die Datenbank läuft
WinLine ist ein ERP aus Österreich, 1978 gegründet, mit nach Anbieterangaben rund 10.000 Kunden und mehr als 65.000 Lizenzinstallationen; die Firma ist als mesonic datenverarbeitung ges.m.b.h. im Wiener Firmenbuch unter FN 103141d eingetragen. Die Help-Dokumentation, die der Anbieter öffentlich führt, gehört zur Edition 2026 mit der Versionsnummer 12.34. Sie kennt einen Formareditor, Hintergrundprozesse, einen Monitor und einen Audit Trail. Eine API, REST oder einen Web Service dokumentiert sie nicht, und nach einer MCP- oder Agenten-Anbindung haben wir dreifach gesucht: in der Hilfe, in der Suche, beim Anbieter. Beides existiert nicht.
Das ist keine Schwäche des Produkts, es ist die Architekturlinie dieser ERP-Klasse: Das System ist für Menschen mit Masken gebaut, Integration läuft über Reports, Hintergrundprozesse und Partner-Add-ons. Wer einen Agenten ansetzen will, muss an der Datenbank ansetzen. Dort sitzt Microsoft SQL Server, und der gepflegte Weg von dort nach oben führt über Data API builder mit dessen SQL-MCP-Server.
Dessen Bauentscheidung ist der interessanteste Satz in dieser ganzen Geschichte: Microsoft unterstützt dort ausdrücklich kein NL2SQL, also nicht das Übersetzen einer Frage in eine Abfrage, weil Modelle nicht determinieren. Stattdessen legt eine JSON-Datei fest, welche Tabellen, Sichten und Prozeduren freigegeben sind und welche Rechte je Objekt gelten. Der Agent bekommt sieben Werkzeuge, darunter read_records und aggregate_records, und ein deaktiviertes Werkzeug verschwindet aus dem Werkzeugkatalog, statt nur abgelehnt zu werden. Eine weitere Warnung der Dokumentation betrifft genau den Fehler, vor dem alle warnen: Ohne Feldbeschreibungen im Entitätenmodell raten Agenten Spaltennamen. Kuratierte Sichten mit Beschreibungstext schlagen Rohtabellen.
Read-only ist eine Eigenschaft der Datenbank
Der Model Context Protocol trägt aktuell die Versionsnummer 2026-07-28 und ist nach eigener Website ein Projekt von LF Projects, LLC. In der Spezifikation steht ein Satz, den jeder lesen sollte, der einen Datenbankzugriff als Werkzeug anbietet: Die Werkzeugeigenschaften readOnlyHint und destructiveHint sind Hinweise ohne Gewähr, und ein Client soll seine Werkzeugentscheidung nie auf Hinweise aus einer nicht vertrauten Quelle stützen. Wenige Zeilen weiter steht die Forderung, dass immer ein Mensch im Entscheidungspfad steht und einen Werkzeugaufruf verneinen können soll.
In einer Zeile SQL heißt das: Der Login für Agenten bekommt db_datareader und sonst nichts, dazu Timeout und Zeilenlimit. Der Grund ist kein Misstrauen gegen das Modell, sondern ein Betriebsfehler, der in einem Issue-Tracker offen herumliegt: Ohne Timeout läuft eine Abfrage unbegrenzt weiter und bremst den SQL-Server des ERP. Der dbhub-Server (MIT, 37 Mitwirkende, v1.4.0 vom 28.09.2026) bringt Lese-Modus, Zeilenlimit und Timeout als Funktion. Beim mssql_mcp_server (MIT) sind Timeout und die Read-only-Frage seit Monaten offen, die letzte Bewegung im Repository war im November 2025. Von drei Projekten, die wir gegen einen Adoptionstest gelegt haben, hält eines stand. Beim Treiber ist die Sache seit September 2026 klar: mssql-python von Microsoft gilt in Version 1.15.0 vom 11.09.2026 laut Projektbeschreibung als produktionsreif, pyodbc 5.3.0 läuft daneben seit Jahren.
Was der Anbieter schon hat, und was er nicht liefert
WinLine AIDA heißt die KI-Funktion, die mesonic vermarktet, mit Belegerkennung, Kontierungsvorschlägen im Beleg, Überwachung offener Posten und Bestellvorschlägen. Auf derselben Seite steht die Mechanik: Das System ruft Gemini, ChatGPT oder Claude auf, den Key des Dienstes bringt der Kunde selbst mit, verfügbar voraussichtlich ab Herbst 2026, am 01.10.2026 also nicht lieferbar. Eine Datenbewegung in eine Cloud muss im Prozess bekannt sein, sonst hängt sie später in jeder Antwort.
Zwei Zahlen aus amtlicher Erhebung ordnen den Bedarf ein. Der Erhebung über den IKT-Einsatz in Unternehmen 2025 (Befragung Februar bis Juli 2025, Unternehmen ab 10 Beschäftigten) liegt die Auswertung der Wirtschaftskammer vom November 2025 zugrunde: Knapp 56 Prozent der österreichischen Unternehmen implementieren KI 2025 über den Kauf kommerzieller Software, über 20 Prozent über externe Dienstleister, 31 Prozent passen kommerzielle Software mit eigenen Beschäftigten an und über 17 Prozent entwickeln selbst. Ein Drittel adaptiert also mit eigenem Personal, ein Fünftel holt sich die Kompetenz von außen. Dicht darüber: Medienbericht vom 24.06.2026 über dieselben amtlichen Daten mit 30 Prozent KI-Nutzung in Österreich gegenüber 20 Prozent in der EU, und 77 Prozent der österreichischen Nicht-Nutzer haben KI nie erwogen.
Ein Hinweis zur Datenqualität von der Prüfseite: Ein Bericht von KPMG zu KI in ERP-Systemen des Finanzbereichs nennt als erstes Risiko schlechte Datenqualität und veraltete Bestände, die zu falschen Prognosen und Beanstandungen führen, und als Gegenmittel Daten-Governance, Prüfpfade und Überwachung. Ein KI-Projekt auf einem ERP mit unaufgeräumtem Artikelstamm ist ein Datenqualitätsprojekt mit zusätzlichem Aufwand.
Vier Punkte, bevor jemand eine Zeile Code schreibt
- Ein Prozess mit messbarer Größe: Belegdurchlauf, Angebot nach Nachfassung, Mahnlauf. „Wir wollen KI" ist kein Auftrag.
- Ein eigener Lesebenutzer mit
db_datareader, Timeout und Zeilenlimit, kein geteiltes Administratorkonto. - Zehn Referenzfälle, in denen das richtige Ergebnis bekannt ist. Eine Antwort, die kein bekanntes Ergebnis reproduziert, ist keine Antwort.
- Eine Freigabestelle, die wirklich verneinen kann, und ein Ort, an dem die gestellte Abfrage abgelegt wird. Sonst ist dasselbe Ergebnis zweimal ein anderes.
Wenn Sie das für Ihr ERP durchziehen wollen, mache ich das: Kontakt. Der Anfang ist eine Stunde mit einem Lesebenutzer, einem Prozess und diesen vier Punkten.
Weiterführende Quellen
- WinLine AIDA, Anbieterseite zu den KI-Funktionen: https://d.mesonic.com/winline-aida (abgerufen 01.10.2026)
- WinLine-Hilfe, Übersicht der Edition 2026: https://www.mesonic.com/cwlhelp/WordDocuments/winlinehilfe.htm (abgerufen 01.10.2026)
- Firmenbuch der Republik Österreich, mesonic datenverarbeitung ges.m.b.h., FN 103141d: https://www.evi.gv.at/f/103141d (abgerufen 01.10.2026)
- Microsoft SQL MCP Server auf Basis von Data API builder: https://learn.microsoft.com/en-us/azure/data-api-builder/mcp/overview (Dokumentation, zuletzt aktualisiert Mai 2026)
- Werkzeuge des SQL MCP Servers, inklusive Abschaltmöglichkeit je Werkzeug: https://learn.microsoft.com/en-us/azure/data-api-builder/mcp/data-manipulation-language-tools (zuletzt aktualisiert Juni 2026)
- Was Feld- und Entitätsbeschreibungen an den Antworten der Agenten ändern: https://learn.microsoft.com/en-us/azure/data-api-builder/mcp/how-to-add-descriptions (abgerufen 01.10.2026)
- Model Context Protocol, Versionsstand und Hinweis-Charakter der Werkzeugannotierungen: https://modelcontextprotocol.io/specification/versioning (abgerufen 01.10.2026)
- dbhub, MSSQL-fähiger Datenbank-MCP-Server mit Lese-Modus und Timeout: https://github.com/bytebase/dbhub (Stand 01.10.2026)
- mssql_mcp_server, offener Issue-Listestand zu Timeout und Read-only: https://github.com/RichardHan/mssql_mcp_server (Stand 01.10.2026)
- mssql-python, Treiber von Microsoft: https://pypi.org/project/mssql-python/ (Version 1.15.0, 11.09.2026)
- Belegextraktion, Messung zweier Strecken (Preprint): https://arxiv.org/abs/2510.15727 (22.10.2025)
- KPMG, Risikobild zu KI in ERP-Systemen des Finanzbereichs: https://kpmg.com/kpmg-us/content/dam/kpmg/frv/pdf/2026/ai-driven-erp-systems-in-finance.pdf
- Wirtschaftskammer Österreich, KI-Implementierung 2025 auf Basis der IKT-Erhebung: https://www.wko.at/statistik/wgraf/2025-35-ikt-ki-2025.pdf (November 2025)
- Statistik Austria, Erhebung über den IKT-Einsatz in Unternehmen 2025: https://www.statistik.at/statistiken/forschung-innovation-digitalisierung/digitale-wirtschaft-und-gesellschaft/ikt-einsatz-in-unternehmen
- Der Standard zu 30 Prozent KI-Nutzung in Österreich gegenüber 20 Prozent EU-weit: https://www.derstandard.at/story/3000000328634/oesterreichs-unternehmen-bei-ki-nutzung-im-eu-spitzenfeld (24.06.2026)
- Zeitplan EU AI Act inklusive der Verschiebungen durch den Digital Omnibus: https://artificialintelligenceact.eu/implementation-timeline/ (Stand 31.08.2026)
Muss unser ERP-Hersteller dafür eine Schnittstelle liefern?+
Nein, und bei mesonic WinLine gibt es derzeit keine. Die Help-Dokumentation der Edition 2026 (Version 12.34) enthält keine API, kein REST und keinen Web Service, und eine Suche nach einer MCP-Anbindung liefert nichts. Der Zugang, der funktioniert, ist die Datenbank mit einem eigenen Lesebenutzer und einem dünnen Werkzeug-Layer darüber. Der Anbieter verkauft mit WinLine AIDA eine eigene KI-Funktion; die ruft Gemini, ChatGPT oder Claude mit dem Key des Kunden auf und ist laut Anbieterseite voraussichtlich ab Herbst 2026 so weit.
Ist ein Sprachmodell auf meiner ERP-Datenbank nicht ein Sicherheitsproblem?+
Im verbreiteten Muster ja: ein Modell schreibt die Abfrage selbst, und der Datenbankbenutzer darf alles, weil im Prompt ein Leseverbot steht. Eine als Lesezugriff gekennzeichnete Werkzeugbeschreibung ist nach Spezifikation ein Hinweis ohne Gewähr. Read-only muss die Datenbank durchsetzen, als db_datareader ohne Schreibrechte, dazu ein Abfragetimeout und ein Zeilenlimit.
Was kostet so ein Projekt und wie lange dauert es?+
Der technische Teil ist klein: ein Lesebenutzer, ein MCP-Server oder Data API builder, ein halbes Dutzend freigegebene Sichten. Aufwand macht die Definition der Kennzahlen, die Stammdatenqualität und die Frage, wer ein Ergebnis abnimmt. Ein sinnvoller Anfang ist ein Prozess mit messbarer Größe und zehn Referenzfällen, bei denen das richtige Ergebnis schon bekannt ist.
senn-tech