Vorbereitung
All Episodes
4. Thales’ Software Factory: Vom Ticket-Chaos zur 2-Wochen-Release

4. Thales’ Software Factory: Vom Ticket-Chaos zur 2-Wochen-Release

0:00|0:00

Wie ein weltweiter Rüstungs- und Luftfahrtkonzern von veralteten, isolierten Tool-Landschaften zu einer zentralen Software Factory mit GitLab wechselte – und dabei Releases, Sicherheit und Entwicklerproduktivität massiv beschleunigte.

Die Folge beleuchtet auch, warum bei Thales trotz großer Erfolge die vollständige Automatisierung von Compliance offen bleibt und wie autonome KI-Agenten diese hochregulierte Welt künftig herausfordern könnten.

This show was created with Jellypod, the AI Podcast Studio. Create your own podcast with Jellypod today.


Chapter 1

Der vierjährige Stillstand und die Rebellion der Einsteiger

Otto

Stell dir vor, du fängst frisch von der Uni bei einem der weltweit größten Rüstungs und Luftfahrtkonzerne an, willst sicherheitskritischen Code schreiben und stellst am ersten Tag fest, dass die Entwicklungsumgebung seit fast vier Jahren kein einziges Update gesehen hat.

Leonie

Vier Jahre in der Softwarewelt, das ist im Grunde digitale Bronzezeit.

Otto

Genau das war die Realität bei Thales im Jahr 2018. Bordeaux, Toulouse, Valence, Paris, jedes Werk saß auf seiner eigenen Insel. Eigene Bitbucket Server, Jenkins Pipelines, Confluence, Jira, alles bis zur Unkenntlichkeit verbastelt.

Leonie

Und der Anstoß kam damals eben nicht von irgendeiner Managementberatung oder einem Brandbrief der Konzernleitung. Der offizielle Bericht zitiert es ziemlich trocken: Neue Mitarbeiter kamen ins Team und sagten ganz ungeschminkt, dass sich das Arbeiten mit diesen antiken Werkzeugen schlicht seltsam anfühlt.

Otto

Seltsam ist noch geschönt. Jordan Dubié, der später die Software Factory leitete, hat das mal beschrieben. Wenn du damals ein simples Gruppenprojekt in Bitbucket anlegen wolltest, ging das nicht mit zwei Klicks. Du musstest ein Ticket schreiben. Ja, ein IT Ticket, damit dir jemand ein leeres Verzeichnis freischaltet.

Leonie

Was natürlich dazu führt, dass niemand mehr Tickets schreibt, sondern die Leute anfangen, ihren Code lokal auf dem Rechner zu horten. Keiner sieht, was die Kollegen in Toulouse eigentlich schon gelöst haben.

Otto

Exakt. Du baust Mauern um jeden Standort. Wenn Bordeaux ein Problem mit einem Build Runner löst, weiß Valence davon überhaupt nichts. Die Folge waren unregelmäßige, quälend langsame Releases, weil jede Übergabe zwischen Entwicklung, Security und Betrieb an menschlichen Schnittstellen hängenblieb.

Leonie

Und genau an der Stelle kippte damals die Strategie. Man hat GitLab eben nicht als reines Code Repositorium eingekauft, um Bitbucket abzulösen, sondern als einheitliches Betriebsmodell. Man wollte die berühmte Software Factory bauen: volle Autonomie für die Entwickler, aber innerhalb harter, automatisierter Leitplanken.

Otto

Golden Path statt Ticketwüste. Du erlaubst den Teams Selbstbedienung, aber du packst die Sicherheitschecks direkt in den Flow, bevor überhaupt die erste Zeile auf den Server wandert.

Chapter 2

Fuenfzig Ingenieure und der FlytEDGE Durchbruch

Leonie

Was mich an den Zahlen aus dem Pariser Roundtable von 2024 wirklich verblüfft hat, ist das Betreuungsverhältnis. Wir reden hier über dreißigtausend Projekte, siebzigtausend Issues und zweihundertachtzigtausend Merge Requests. Und weißt du, wie viele Leute diese zentrale Software Factory am Laufen hielten?

Otto

Knapp unter fünfzig Personen.

Leonie

Unter fünfzig Leute! Die haben Build und Run rund um die Uhr betreut, Follow the Sun, auf mehreren selbst gehosteten Plattformen. Das ist ein Hebel, den man in klassischen Konzernen sonst mit der Lupe suchen muss.

Otto

Vor allem, wenn man bedenkt, in welcher Industrie wir uns bewegen. Das ist ja kein Webshop, bei dem ein Absturz am Nachmittag nur peinlich ist. Das ist Flugzeugelektronik, Satellitenkommunikation, Verteidigungstechnik.

Leonie

Erinnerst du dich noch an diese alten Touchscreens in Langstreckenfliegern? Ich saß mal auf einem Flug nach Tokio, drücke auf das Display, zähle drei Sekunden, bis die Filmübersicht aufpoppt, drücke noch mal, und das Ding friert komplett ein. Traditionell hat ein Softwareupdate für solche Bordunterhaltungssysteme Monate, wenn nicht Jahre gebraucht, wegen der Zertifizierungen.

Otto

Und genau da kommt das Leuchtturmprojekt FlytEDGE ins Spiel. Thales liefert Bordunterhaltung für über achtzig Fluggesellschaften und mehr als zweitausenddreihundert Verkehrsflugzeuge. Mit FlytEDGE haben sie das gesamte System auf GitLab CI CD und Cloud Architekturen umgestellt.

Leonie

Mit einem handfesten Ergebnis: Statt seltener Großupdates können teilnehmende Airlines jetzt alle zwei Wochen Software auf Maschinen im aktiven Liniendienst aktualisieren. Das ist etwa zwanzigmal schneller als der traditionelle Industriestandard. Dafür gab es 2024 sogar den Crystal Cabin Award.

Otto

Und das schlägt sich direkt in der Bilanz der Entwickler nieder. Die Fallstudie nennt da drei Kennzahlen, die man sich auf der Zunge zergehen lassen muss: vierzigmal schnellere Projekt Setups. Von mehreren Tagen Wartezeit runter auf Minuten oder wenige Stunden.

Leonie

Dazu neunzig Prozent niedrigere Kosten für die Build Infrastruktur, weil man statt hunderter brachliegender Jenkins Server auf gemeinsame Runner Pools setzt, die dynamisch skalieren.

Otto

Und rechnerisch gewinnt jeder der fünftausend DevSecOps Ingenieure einen vollen zusätzlichen Entwicklungstag pro Monat. Nicht durch Überstunden, sondern einfach, weil man ihnen das Warten auf Freigaben und Umgebungen abgenommen hat.

Chapter 3

Der Mythos vom Komplettumstieg und die offene Compliance Flanke

Otto

Jetzt klingt das natürlich wie die perfekte Werbebroschüre, aber wir müssen da schon ehrlich bleiben. Es gibt dieses hartnäckige Gerücht, Thales hätte damals einfach alle alten Werkzeuge aus dem Fenster geworfen und durch ein einziges System ersetzt.

Leonie

Was nachweislich falsch ist. Thales hat zwar Bitbucket und Jenkins in weiten Teilen abgelöst, aber sie nutzen nach wie vor spezialisierte, externe Sicherheitstools parallel zu den eingebauten GitLab Funktionen wie Secret Detection, statischer und dynamischer Codeanalyse.

Otto

Und die Architektur ist weit davon entfernt, eine gemütliche, zentrale Cloud zu sein. Thales betreibt historisch getrennte, selbst gehostete Instanzen. Ein Verteidigungsprojekt mit strengster Geheimhaltung darf physisch nicht auf derselben Plattform laufen wie die zivile Bordunterhaltung für Passagierjets, selbst wenn beide die gleiche CI CD Technologie nutzen.

Leonie

Richtig. ISO 27001 Zertifizierungen und länderspezifische Souveränitätsregeln verlangen glasklare Datenresidenz. Und hier kommt der spannendste Satz aus der offiziellen Fallstudie: Thales sagt selbst ganz offen, dass die vollständige Automatisierung ihres Compliance und Nachweissystems nach wie vor eine unvollendete Reise ist.

Otto

Es ist eben eine Sache, Unit Tests und Security Scans in eine Pipeline einzubinden. Es ist eine völlig andere, einem militärischen Auditor auf Knopfdruck lückenlos zu beweisen, wer wann welche Codeänderung signiert hat, ohne dass am Ende doch wieder jemand PDFs zusammenkopieren muss.

Leonie

Genau da liegt das offene Spielfeld. Und das führt uns direkt zu der Frage, vor der Thales heute steht. Bisher ging es darum, menschlichen Entwicklern das Leben leichter zu machen, Wartezeiten abzubauen und Standardpfade zu bauen. Aber wie verändert sich diese fünfzigköpfige Software Factory, wenn plötzlich autonome KI Agenten ins Spiel kommen?

Otto

Wenn nicht mehr der Kollege aus Toulouse den Merge Request stellt, sondern ein Algorithmus selbstständig Sicherheitslücken patcht oder neue Funktionen vorschlägt. Wie behältst du in einer hochregulierten Welt die Kontrolle, wenn die Maschine den Code nicht nur prüft, sondern schreibt?

Leonie

Die alte Transformation hat das Silo zwischen Entwicklern und Betrieb eingerissen. Die nächste wird entscheiden müssen, ob die etablierten Leitplanken stark genug sind, um agentische Softwareentwicklung überhaupt zuzulassen, ohne die mühsam gewonnene Sicherheit aufs Spiel zu setzen.

Otto

Ein spannender Spagat zwischen blindem Vertrauen und regulatorischer Realität. Wir bleiben dran.