Un site WordPress n’est pas terminé le jour de sa mise en ligne. WordPress lui-même, les plugins, les thèmes et le serveur qui les fait tourner évoluent sans cesse, et chaque changement comporte un petit risque.
Un contrat de maintenance est la routine qui gère ce risque. Il détermine qui met à jour quoi, à quelle fréquence, comment les changements sont vérifiés et ce qui se passe quand quelque chose tourne mal.
La difficulté, c’est que « maintenance » peut vouloir dire des choses très différentes. Pour un prestataire, cela signifie cliquer sur « tout mettre à jour » une fois par mois. Pour un autre, cela signifie des mises à jour testées, des backups vérifiés, une surveillance et une réponse claire quand le site cesse de fonctionner. Les deux peuvent s’appeler un contrat de maintenance.
Si vous comparez des offres, renouvelez un contrat ou cherchez simplement à comprendre ce dont votre site a besoin, il est utile de savoir ce qu’un bon contrat inclut normalement et ce qu’il n’inclut généralement pas.
Ce guide présente les principales composantes d’un contrat de maintenance WordPress, ce que chacune protège, ce qui est souvent laissé de côté et les questions à poser avant de choisir un prestataire.
Qu’est-ce qu’un contrat de maintenance WordPress ?
Un contrat de maintenance est un ensemble d’activités récurrentes qui maintiennent un site fonctionnel, sécurisé et récupérable dans la durée.
C’est différent d’une réparation ponctuelle. Une réparation commence quand quelque chose est déjà cassé. La maintenance se fait selon un calendrier, pour que moins de choses cassent et que, lorsque cela arrive, les dégâts soient plus limités et plus faciles à réparer.
Un bon contrat couvre généralement quatre domaines :
- les mises à jour : garder WordPress, les plugins, les thèmes et PHP à jour
- la reprise : s’assurer qu’une copie fonctionnelle du site peut être restaurée
- la surveillance : repérer les problèmes avant les clients
- la communication : vous indiquer ce qui a été fait et ce qui demande de l’attention
Le dosage exact dépend du site. Un petit site vitrine et une boutique en ligne très active n’ont pas besoin du même niveau d’entretien, mais les deux ont besoin de ces quatre domaines sous une forme ou une autre.
Pourquoi est-ce important ?
La plupart des problèmes WordPress n’apparaissent pas de nulle part. Ils suivent généralement un changement : une mise à jour, un nouveau plugin, une modification du serveur ou un composant arrivé en fin de vie.
Sans routine, deux choses se produisent souvent :
- les mises à jour sont repoussées pendant des mois, puis appliquées toutes d’un coup, ce qui rend difficile de savoir laquelle a causé un problème
- personne ne vérifie que les backups fonctionnent vraiment jusqu’au jour où l’on en a besoin
Un contrat de maintenance ne garantit pas que rien ne tournera jamais mal. Il rend les problèmes moins probables, plus faciles à diagnostiquer et plus rapides à résoudre.
Quelles mises à jour doivent être incluses ?
Les mises à jour sont la partie la plus visible de la maintenance, mais « mises à jour incluses » peut cacher des approches très différentes.
Le cœur de WordPress
WordPress publie des versions mineures, surtout des correctifs de sécurité et de bugs, et des versions majeures avec de nouvelles fonctionnalités. Les mises à jour mineures sont généralement appliquées automatiquement par WordPress lui-même. Les mises à jour majeures demandent plus de soin, car elles peuvent affecter des plugins anciens ou du code personnalisé.
Les plugins
C’est par les plugins que commencent la plupart des problèmes de compatibilité. Un contrat doit expliquer comment les mises à jour des plugins sont gérées : toutes ensemble ou une par une, automatiquement ou manuellement, testées d’abord ou appliquées directement sur le site en ligne.
Les mises à jour de sécurité doivent être appliquées rapidement. Les autres peuvent suivre un rythme régulier. Le guide sur la fréquence de mise à jour des plugins WordPress l’explique plus en détail.
Les thèmes
Les mises à jour de thème peuvent écraser les modifications faites directement dans les fichiers du thème. Un bon contrat vérifie si le site utilise un thème enfant et si des personnalisations risquent d’être perdues.
PHP
PHP est le langage de programmation sur lequel tourne WordPress. Les hébergeurs abandonnent progressivement les anciennes versions de PHP, et utiliser une version qui n’est plus prise en charge est un risque de sécurité.
Les changements de PHP sont souvent oubliés parce qu’ils se font au niveau de l’hébergement, et non dans WordPress. Un contrat de maintenance doit au moins surveiller la version de PHP utilisée par le site et planifier les montées de version avant que l’hébergeur ne les impose.
Comment les mises à jour sont-elles vérifiées ?
C’est la question qui distingue un contrat soigné d’un contrat basique.
Demandez si les mises à jour sont :
- testées sur une copie de staging avant d’être appliquées au site en ligne
- appliquées une par une ou par groupes
- suivies d’une vérification des fonctions les plus importantes, comme les formulaires, la connexion et le checkout
- réversibles, avec un backup récent fait juste avant
Pour les sites qui vendent, prennent des réservations ou gèrent des membres, tester d’abord les mises à jour vaut généralement l’effort supplémentaire. Le guide pour tester les mises à jour WordPress sur un site de staging explique quand et comment.
Que doit couvrir la partie backup ?
« Backups quotidiens » a l’air rassurant, mais un backup n’est utile que s’il peut être restauré.
Un bon contrat doit expliquer :
- ce qui est sauvegardé : les fichiers, la base de données ou les deux
- à quelle fréquence : chaque jour, plus souvent, ou en temps réel pour les boutiques très actives
- où les backups sont stockés : idéalement ailleurs que sur le serveur du site
- combien de temps ils sont conservés : quelques jours ou plusieurs semaines
- qui peut les restaurer et combien de temps prend normalement une restauration
- si les restaurations sont testées, et pas seulement si les backups sont créés
Pour une boutique en ligne, la fréquence compte davantage. Un backup quotidien restauré à 18 h peut faire perdre une journée entière de commandes. C’est pourquoi les boutiques ont souvent besoin de backups plus fréquents ou continus, et d’un plan précis pour restaurer sans perdre les données récentes.
Tester une restauration, même de temps en temps, est ce qui transforme un backup d’un espoir en un vrai filet de sécurité.
En quoi consiste la surveillance de la sécurité ?
Dans un contrat de maintenance, la sécurité concerne généralement la prévention et la détection précoce, pas la garantie qu’un site ne pourra jamais être attaqué.
Elle peut inclure :
- l’application rapide des mises à jour de sécurité
- l’analyse des fichiers à la recherche de malwares connus ou de modifications inattendues
- la surveillance de nouveaux comptes administrateur
- la limitation des tentatives de connexion ou la protection de la page de connexion
- un pare-feu ou un service de sécurité placé devant le site
- la vérification que Google ou d’autres services n’ont pas signalé le site
Demandez ce qui se passe quand une analyse trouve quelque chose. Certains contrats envoient seulement une alerte. D’autres incluent une investigation. Le nettoyage de malwares est souvent un service à part : mieux vaut le savoir à l’avance.
Pourquoi la surveillance de la disponibilité est-elle utile ?
La surveillance de la disponibilité vérifie, à intervalles réguliers, si le site répond. Si ce n’est pas le cas, quelqu’un reçoit une alerte.
Sans elle, la première personne à remarquer qu’un site est en panne est souvent un client, parfois plusieurs heures plus tard.
Questions utiles :
- à quelle fréquence le site est-il vérifié ?
- qui reçoit l’alerte : vous, le prestataire ou les deux ?
- la surveillance vérifie-t-elle seulement la page d’accueil, ou aussi des pages importantes comme le checkout ou la connexion ?
- que se passe-t-il après l’alerte ?
La surveillance seule ne corrige rien. Elle réduit seulement le temps entre le début d’un problème et le moment où quelqu’un en est informé.
Les contrôles de performance doivent-ils en faire partie ?
Les sites ont tendance à ralentir avec le temps. Les plugins ajoutent des scripts, les images s’alourdissent, la base de données se remplit de données anciennes et les caches cessent de fonctionner comme prévu.
Un contrat de maintenance peut inclure des contrôles périodiques comme :
- les temps de chargement des pages clés
- le nettoyage de la base de données : anciennes révisions, données temporaires expirées et tables résiduelles
- la vérification du bon fonctionnement du cache
- le repérage des plugins devenus lourds ou inutiles
L’optimisation approfondie des performances est généralement un projet à part. Des contrôles réguliers vous aident à voir quand ce projet devient nécessaire.
Quel type de reporting attendre ?
Les rapports vous permettent de savoir que le travail est réellement fait.
Un rapport utile est court et lisible. Il peut inclure :
- les mises à jour appliquées et celles qui ont été reportées, avec la raison
- l’état des backups et la date du dernier backup réussi
- les éventuelles interruptions et leur durée
- les constats de sécurité
- des recommandations, comme remplacer un plugin abandonné ou monter de version PHP
Un rapport qui dit seulement « tout va bien » chaque mois vous apprend très peu de choses. Un rapport qui explique ce qui a été reporté et pourquoi est bien plus utile.
Que se passe-t-il quand quelque chose tourne mal ?
Cette partie est souvent floue, et c’est pourtant celle qui compte le plus un mauvais jour.
Un contrat doit expliquer :
- comment signaler un incident : ticket, e-mail, téléphone
- si les incidents causés par les travaux de maintenance sont corrigés dans le cadre du contrat
- si les autres incidents, comme un piratage ou une panne de l’hébergement, sont inclus ou traités à part
- ce que fait le prestataire en premier : restaurer un backup, annuler une mise à jour ou enquêter
Ne vous attendez pas à ce qu’un contrat couvre toutes les urgences possibles sans limite. Mais vous devez savoir, avant d’en avoir besoin, ce qui est inclus et ce qui sera considéré comme du travail supplémentaire.
Qui a accès au site ?
La maintenance demande des accès : le tableau de bord WordPress, le panneau d’hébergement, parfois le serveur, le DNS ou un CDN.
Il est utile de convenir :
- que le prestataire utilise ses propres comptes nominatifs, et non un identifiant administrateur partagé
- que les mots de passe ne sont jamais échangés par e-mail
- que les accès sont supprimés à la fin du contrat
- de qui d’autre dispose d’un accès administrateur, comme d’anciens développeurs ou d’anciennes agences
Les anciens comptes que personne n’utilise sont une faiblesse de sécurité fréquente. Un contrat de maintenance est une bonne occasion de faire le ménage.
Qu’est-ce qui n’est généralement pas inclus ?
Beaucoup de désaccords viennent d’attentes différentes sur ce que couvre la « maintenance ».
Éléments souvent exclus d’un contrat de maintenance standard :
- les nouvelles fonctionnalités, pages ou modifications de design
- le développement ou la réécriture de code personnalisé
- les mises à jour de contenu, comme modifier des pages ou ajouter des produits
- les refontes complètes ou les migrations vers un nouvel hébergeur
- les montées de version majeures qui demandent du développement
- le nettoyage de malwares après un piratage, dans certains contrats
- la correction de problèmes causés par des modifications faites par quelqu’un d’autre
Rien de tout cela n’est un problème en soi, tant que c’est clair. C’est souvent là qu’un plan de support basé sur des heures ou des tickets ponctuels viennent compléter la maintenance. Le guide comparant contrat de maintenance et support à la demande met les deux en regard.
Erreurs fréquentes dans le choix d’un contrat
- choisir uniquement sur le prix, sans vérifier ce qui est réellement fait
- supposer que les backups fonctionnent parce qu’ils existent
- accepter un « tout mettre à jour » automatique sans test pour une boutique ou un site d’adhésion
- ne pas avoir de réponse claire à la question « que se passe-t-il si une mise à jour casse le site ? »
- laisser PHP et l’hébergement hors du périmètre
- ne pas savoir qui a accès au site
Quelles questions poser à un prestataire ?
Avant de signer, demandez :
- Quelles mises à jour appliquez-vous, à quelle fréquence et comment sont-elles testées ?
- Utilisez-vous une copie de staging avant de mettre à jour le site en ligne ?
- Qu’est-ce qui est sauvegardé, à quelle fréquence, où est-ce stocké et combien de temps est-ce conservé ?
- Avez-vous testé la restauration d’un backup de ce site ?
- Comment le site est-il surveillé, et qui reçoit les alertes ?
- Que se passe-t-il si une mise à jour casse quelque chose ?
- Quels incidents sont inclus et lesquels sont facturés à part ?
- Que contiennent vos rapports ?
- Comment gérez-vous les accès et les mots de passe ?
- Que deviennent les backups et les accès si nous arrêtons de travailler ensemble ?
Les réponses n’ont pas besoin d’être parfaites. Elles doivent être claires.
À quoi ressemble une bonne maintenance ?
En pratique, une bonne maintenance se fait discrète. Les mises à jour ont lieu régulièrement et causent rarement des surprises. Les backups existent, sont stockés en sécurité et ont été restaurés au moins une fois. Les problèmes sont repérés tôt. Vous recevez un court rapport et vous savez qui contacter quand quelque chose ne va pas.
Comment D4Hub peut vous aider
D4Hub peut vous aider à mettre en place une maintenance adaptée à votre site, ou à examiner celle dont vous disposez déjà.
Selon vos besoins, D4Hub peut :
- examiner votre maintenance actuelle et signaler les lacunes
- vérifier les versions de WordPress, des plugins, du thème et de PHP
- vérifier que les backups existent et peuvent réellement être restaurés
- mettre en place une surveillance de la disponibilité
- appliquer et tester les mises à jour, avec une copie de staging quand c’est pertinent
- repérer les plugins abandonnés ou risqués
- faire le ménage dans les anciens comptes administrateur et les accès
- assurer une maintenance continue avec MAP, ou un support basé sur des heures via un plan de support
- traiter les demandes ponctuelles par ticket quand un besoin se présente
Vous pouvez demander de l’aide à n’importe quelle étape, que vous compariez des offres ou que vous ayez déjà un contrat et souhaitiez un deuxième avis.
Ouvrir un ticket de supportPour les utilisateurs autonomes : une auto-évaluation de la maintenance
Vous n’avez rien à modifier pour remplir cette checklist. C’est un moyen de voir ce dont votre site dispose actuellement et ce qui manque. Si vous décidez de modifier quelque chose, faites d’abord un backup.
Vérifier les versions
Depuis le tableau de bord WordPress, ouvrez Tools > Site Health > Info (Outils > Santé du site > Infos) et notez la version de WordPress ainsi que la version de PHP dans la section Server (Serveur).
Si vous utilisez WP-CLI, les mêmes informations sont disponibles avec :
wp core version
wp --info
wp plugin list --update=available
wp theme list --update=availableNotez combien de plugins et de thèmes ont des mises à jour en attente.
Vérifier les backups
Répondez honnêtement à ces questions :
- Quand a eu lieu le dernier backup réussi ?
- Comprend-il à la fois les fichiers et la base de données ?
- Est-il stocké ailleurs que sur le serveur du site ?
- Quand un backup a-t-il été restauré pour la dernière fois, même à titre de test ?
- Qui sait le restaurer ?
Si vous ne pouvez pas répondre à la question 4, vos backups n’ont jamais été testés.
Vérifier la surveillance
- Sauriez-vous en quelques minutes que le site ne répond plus ?
- Qui recevrait l’alerte ?
- Quelque chose vérifie-t-il le checkout, la connexion ou les formulaires, et pas seulement la page d’accueil ?
Vérifier les accès
Dans Users, filtrez sur le rôle Administrator (Administrateur) et listez tous les comptes. Pour chacun, demandez-vous si cette personne a toujours besoin d’un accès. Ne supprimez pas de comptes avant de savoir s’ils possèdent des contenus ou s’ils sont utilisés par une intégration.
Calculer le résultat
Accordez-vous un point pour chaque élément que vous pouvez confirmer :
- Des mises à jour appliquées au cours du dernier mois
- Une version de PHP toujours prise en charge par votre hébergeur
- Des backups stockés hors du serveur
- Une restauration testée au cours de la dernière année
- Une surveillance de la disponibilité active
- Chaque compte administrateur connu et nécessaire
- Un contact clair en cas d’incident
Si votre score est inférieur à cinq, votre site gagnerait à avoir une routine de maintenance plus structurée.
Questions fréquentes
Un petit site vitrine a-t-il vraiment besoin d’un contrat de maintenance ?
Il a besoin de maintenance, mais pas forcément d’un contrat lourd. Même un site simple fait tourner des plugins et un thème qui demandent des mises à jour, et il peut être piraté ou tomber en panne.
Pour un petit site, des mises à jour régulières, des backups fiables et une surveillance de base suffisent souvent.
Les mises à jour automatiques remplacent-elles la maintenance ?
Non. Les mises à jour automatiques aident à garder les logiciels à jour, mais elles ne testent pas le résultat, ne vérifient pas les backups, ne surveillent pas le site et ne réagissent pas aux incidents.
À quelle fréquence faut-il faire un backup ?
Cela dépend de la fréquence à laquelle le site change. Un site modifié une fois par mois a besoin de moins de backups qu’une boutique en ligne qui reçoit des commandes toutes les heures. La vraie question est : quelle quantité de données pouvez-vous vous permettre de perdre ?
La maintenance de l’hébergement est-elle la même chose que la maintenance WordPress ?
Généralement non. Beaucoup d’hébergeurs entretiennent le serveur et peuvent proposer des backups, mais ils ne testent normalement pas les mises à jour des plugins et ne vérifient pas que votre checkout fonctionne toujours. Demandez à votre hébergeur ce qu’il couvre exactement.
Quelle est la différence entre maintenance et support ?
La maintenance est un entretien planifié pour que le site continue de fonctionner. Le support est une aide quand vous avez besoin que quelque chose soit fait ou corrigé. Beaucoup de sites ont intérêt à avoir les deux.
Puis-je changer de prestataire de maintenance sans risque ?
Oui, avec un peu de préparation. Avant le changement, assurez-vous d’avoir un backup récent, une liste de tous les comptes et accès, et de savoir où sont gérés le domaine, l’hébergement et le DNS.