Création de site
Maintenance site web : que doit couvrir un contrat (sécu, perf, contenu)
Mises à jour, sauvegardes, petites évolutions : ce qui doit figurer noir sur blanc pour ne pas se retrouver avec un site abandonné.
8 mars 20263 min de lecture
- Maintenance site web
- WordPress
- Sécurité
- Contrat
- Freelance

Un site livré puis oublié, c’est la voie royale vers : piratage, plantage après mise à jour PHP, formulaire qui ne part plus, Google qui affiche « site dangereux ». La maintenance, ce n’est pas du « luxe », c’est du risque maîtrisé et du temps gagné quand quelque chose casse un vendredi soir.
Ce guide liste ce qu’un bon contrat couvre en général, ce qui est souvent en option, et comment éviter les malentendus (« je croyais que c’était inclus »).
Pourquoi WordPress (et les CMS) exigent de la maintenance
WordPress alimente une part énorme du web, donc une cible énorme pour les bots. Un core ou des plugins non mis à jour = portes ouvertes. J’en parle côté conséquences dans Votre site WordPress est-il une passoire ?.
La maintenance, ce n’est pas « option design » : c’est correctifs de sécurité + compatibilité (PHP, hébergeur).
Quand l’administration devient pénible malgré un contrat en place, voir site WordPress difficile à administrer.
Ce qu’un contrat « standard » inclut souvent
| Poste | Contenu typique | Pourquoi c’est important |
|---|---|---|
| Mises à jour | Core CMS, thème, plugins | Failles bouchées, compatibilité |
| Sauvegardes | Régulières + test de restauration | Sinistre, erreur humaine, hack |
| Monitoring léger | Site down, certificat SSL | Réaction avant que tout le monde appelle |
| Correctifs mineurs | Lien cassé, module qui affiche une erreur après update | Éviter que le site reste cassé des semaines |
| Temps petites évos | X heures / mois : texte, image, bloc | Éviter la négociation à chaque mail |
| Canal support | Email, délai de réponse cible | Attentes claires |
Ce qui est souvent hors forfait ou option
- Nouvelles pages nombreuses ou refonte graphique.
- Gros développement (nouveau module, e-commerce from scratch).
- Rédaction SEO récurrente, plutôt mission séparée.
- Recette après hack complet, parfois forfait incident.
Tout doit être écrit : « inclus » vs « devis séparé ».
Sauvegardes : le détail qui tue si oublié
Une sauvegarde jamais restaurée = peut-être inutilisable. Un bon prestataire teste la restauration au moins une fois (environnement de staging). À exiger ou à faire vous-même si vous tenez le site.
Perf et SEO « maintenance »
- Cache, images, parfois Core Web Vitals, peuvent être dans le contrat ou en audit ponctuel.
- SEO : corrections techniques oui ; rédaction mensuelle = autre discussion.
Sans contrat : quand c’est acceptable
- Vous assumez vous-même mises à jour + sauvegardes + veille sécurité.
- Site très simple, peu de plugins, vous avez un plan B si ça casse.
Pour une PME qui dépend du site pour les leads, le risque dépasse souvent le coût d’un forfait léger (souvent quelques dizaines à quelques centaines d’euros / mois selon criticité et temps inclus).
Clause utile dans le contrat
- Propriété : accès admin, FTP, repo, qui les a, comment les récupérer si rupture.
- Préavis de résiliation et remise des accès / exports.
En cas de changement d’intervenant, l’article sur changer de prestataire web détaille les accès à récupérer avant la passation.
Contact pour une grille simple (WordPress ou autre stack).
Sécurité WordPress pour comprendre pourquoi payer la maintenance.

À propos de l’auteur
Article rédigé par Luc Michault, fondateur de Websual, développeur full-stack et consultant SEO à Idron, près de Pau. Auteur de Copy This Website IA, une collection en 2 volumes consacrée au webdesign, au développement et à la production assistée par IA, il accompagne les projets de création de site, SEO, e-commerce, application web, UX/UI et automatisation IA avec une approche orientée clarté, performance et conversion.
ACCOMPAGNEMENTS LIÉS
Transformer la lecture en plan d’action.
Un article peut aider à comprendre. Un accompagnement permet d’adapter les priorités à votre site, votre activité et vos objectifs.
À LIRE AUSSI
Continuer avec des articles proches.
QUESTIONS FRÉQUENTES
Questions fréquentes sur ce sujet.
Les statistiques de vulnérabilités publiées et l'existence de plugins abandonnés par leurs auteurs sont des faits vérifiables, pas un simple discours commercial. Chaque version non corrigée agrandit la surface d'attaque pour des robots qui scannent Internet en continu. L'article relie ces CVE concrètes à des sites défacés ou détournés en relais de spam. Ce n'est pas une garantie qu'un site à jour ne sera jamais compromis, mais le risque augmente fortement quand on ignore les correctifs pendant des mois. La peur marketing serait de promettre zéro risque ; la prudence technique consiste à réduire la probabilité avec des mises à jour régulières testées.
Une copie chez l'hébergeur peut être corrompue ou indisponible le même jour qu'un incident majeur sur leur infrastructure. Il faut tester une restauration réelle au moins trimestriellement pour savoir si l'archive est exploitable. Ajoutez des copies hors site et un contact clairement désigné qui sait relancer le site quand tout le monde panique un vendredi soir. Sans procédure écrite, vous découvrez trop tard que la sauvegarde automatique s'était arrêtée silencieusement. La redondance et les tests valent mieux qu'un simple message rassurant sur le panneau d'administration.
Oui, car la maintenance n'est pas seulement patcher PHP : c'est aussi surveiller les Core Web Vitals, les erreurs d'exploration dans Search Console et la cohérence des balises canonical quand le contenu évolue. Un plugin ajouté sans contrôle peut dégrader le score mobile du jour au lendemain. Des images non optimisées après une campagne marketing peuvent faire chuter le classement sans changement apparent du texte. Inclure perf et SEO dans le contrat évite de traiter ces sujets comme des projets annuels séparés alors qu'ils devraient faire partie du fonctionnement courant.
Prévoyez un délai de réponse en heures ouvrées, le périmètre exact couvrant cœur, thème et liste de plugins, ainsi que les exclusions comme les grosses évolutions fonctionnelles. Ajoutez une procédure d'urgence pour site hors ligne ou piraté, avec escalade et contacts. Le tarif des hors-forfait doit être lisible pour éviter les discussions en pleine panne. Une clause de suspension des mises à jour si le client refuse deux fois de suite un correctif critique peut aussi protéger les deux parties. Noir sur blanc, tout le monde sait qui fait quoi avant l'incident.
Parfois, si une personne interne assume explicitement la veille des mises à jour, teste les sauvegardes et sait restaurer en urgence. Sans ce responsable désigné, même un site vitrine simple accumule une dette de sécurité car les bots ne distinguent pas la complexité du projet. Le contrat formalise l'engagement et évite l'effet personne ne savait que c'était son rôle. Si personne n'a le temps en interne, un petit forfait mensuel coûte moins cher qu'une intervention d'urgence non planifiée. La simplicité du site ne supprime pas l'exposition Internet.
