10 septembre 2026
Pourquoi un contrat de maintenance pour un site qui marche ?
Le site est en ligne et rien ne casse. Ce qui change sous lui chaque mois, ce que coûte un incident, et ce qu'un contrat doit garantir avant qu'on le signe.
L'essentiel en trois phrases
Un site qui marche aujourd'hui repose sur des logiciels qui changeront demain sans vous demander votre avis : le moteur du site, ses extensions, le langage du serveur, le certificat qui affiche le cadenas, les navigateurs de vos visiteurs. Un contrat de maintenance achète une seule chose : que quelqu'un s'en occupe avant que ça casse, et non après.
Les chiffres disent que ça casse. En 2025, 11'334 nouvelles failles ont été recensées dans l'écosystème WordPress, 42 % de plus qu'en 2024, et 91 % d'entre elles se trouvaient dans des extensions, d'après le rapport que l'éditeur de sécurité Patchstack a publié le 25 février 2026. Près de la moitié des failles les plus graves sont exploitées dans les vingt-quatre heures qui suivent leur publication.
Un bon contrat garantit quatre choses : des mises à jour appliquées dans un délai dit, des sauvegardes qu'on a réellement restaurées, une surveillance qui prévient le prestataire avant vos clients, et un délai de remise en ligne écrit noir sur blanc. Il ne garantit pas qu'il n'arrivera jamais rien. C'est précisément pour cela que les deux derniers points comptent autant que les deux premiers.
« Mon site marche » : ce que cette phrase veut dire
Elle veut dire que la page s'affiche, aujourd'hui, dans votre navigateur. Elle ne dit rien du formulaire de contact, de la date d'expiration du certificat, de la version du moteur, ni de la dernière sauvegarde. Un site ressemble à une plaquette, mais c'est un assemblage de pièces dont aucune ne vous appartient, et chacune a son propre calendrier.
Le langage du serveur en est l'exemple le plus simple. PHP, qui fait tourner WordPress et la majorité des sites de PME, publie une version par an ; chacune reçoit deux ans de corrections, puis deux ans de correctifs de sécurité seulement, selon le calendrier officiel publié sur php.net. PHP 8.1 n'est plus corrigé depuis le 31 décembre 2025. PHP 8.2 cessera de l'être le 31 décembre 2026. Un site installé en 2022 et jamais touché depuis tourne aujourd'hui sur une version que plus personne ne soigne.
Rien ne le signale. Le site s'affiche exactement comme avant, et c'est ce qui rend l'objection « mon site marche » si convaincante : elle est vraie au moment où on la prononce.
Ce qui change sous votre site, chiffres à l'appui
Il y a de fortes chances que votre site tourne sous WordPress : d'après le relevé de W3Techs consulté le 10 septembre 2026, ce moteur équipe 40,3 % de tous les sites web. Ce qui suit vous concerne donc probablement, et le raisonnement vaut pour les autres moteurs.
Patchstack, un éditeur de sécurité spécialisé dans WordPress, a publié le 25 février 2026 son bilan de l'année 2025 : 11'334 nouvelles failles, en hausse de 42 % sur un an. Six seulement touchaient le cœur de WordPress, et toutes étaient bénignes ; 91 % se trouvaient dans des extensions et 9 % dans des thèmes. Autrement dit, ce n'est pas WordPress qui est fragile, ce sont les briques qu'on lui ajoute, et un site de PME en compte facilement une vingtaine.
Le même rapport donne la vitesse du problème. Pour les failles les plus visées, le délai médian entre la publication et l'exploitation massive a été de cinq heures, et environ la moitié des failles à fort impact ont été exploitées dans les vingt-quatre heures. Et 46 % des failles ont été rendues publiques avant que leur correctif existe. Personne ne surveille ça manuellement le week-end.
Ce que ça donne sur le terrain, Sucuri l'a mesuré. Cet éditeur américain, qui nettoie des sites piratés, a analysé les 39'594 sites remis en état par ses équipes en 2023 dans un rapport publié en juin 2024 : 39,1 % tournaient sur un moteur périmé au moment de l'infection, et 20,3 % des sites infectés portaient du spam de référencement, des liens cachés vers des médicaments contrefaits ou des jeux d'argent, insérés dans vos pages sans que vous les voyiez. Les attaques ne visent pas votre entreprise. Elles visent une version, et la vôtre est lisible en quelques secondes depuis l'extérieur.
Le cadenas, un rendez-vous tous les 47 jours
Le cadenas qui s'affiche à côté de votre adresse est un certificat, et un certificat a une date d'expiration. Le 11 avril 2025, le CA/Browser Forum, l'instance qui réunit les autorités de certification et les éditeurs de navigateurs, a voté la réduction de sa durée maximale : de 398 jours aujourd'hui à 200 jours dès le 15 mars 2026, 100 jours dès le 15 mars 2027, puis 47 jours dès le 15 mars 2029. Vingt-cinq autorités ont voté pour, aucune contre, et les quatre grands navigateurs avec elles.
Dans le même temps, Let's Encrypt, l'émetteur gratuit dont dépendent la plupart des petits sites, a cessé d'envoyer ses courriels d'avertissement avant expiration le 4 juin 2025, comme il l'a annoncé sur son site le 26 juin 2025. La raison invoquée est que le renouvellement est censé être automatisé. Il l'est, en général. Jusqu'au jour où le serveur change, où l'hébergeur migre, où une règle de pare-feu bloque la vérification, et où personne ne le sait.
Un certificat renouvelé toutes les six semaines sans qu'aucun courriel ne prévienne, c'est un mécanisme qui doit être surveillé par quelqu'un dont c'est le travail. Quand il rate, le visiteur ne voit pas votre site : il voit un écran rouge qui lui déconseille d'y entrer.
Ce que coûte un incident, pour une PME suisse
L'étude « PME Cybersécurité 2025 », réalisée par YouGov Suisse pour la Mobilière, digitalswitzerland et l'Alliance Sécurité Digitale Suisse entre le 25 juin et le 5 août 2025 auprès de 515 PME de 1 à 49 collaborateurs et de 336 prestataires informatiques, dit deux choses. Une PME sur vingt-cinq a subi une cyberattaque au cours des trois dernières années, et 5 % ont été confrontées à une tentative d'extorsion. Et la confiance recule : 42 % des PME jugent leur protection suffisante, contre 55 % un an plus tôt.
Pour un site web, la facture d'un incident se compose de trois postes. Le nettoyage d'abord, c'est-à-dire des heures d'un spécialiste, souvent en urgence, pour retrouver et retirer ce qui a été injecté, puis remettre une version saine. Le silence ensuite : un formulaire qui n'envoie plus rien, une page d'alerte à la place de l'accueil, et des visiteurs qui repartent chez le concurrent suivant sans jamais vous le dire. La réputation enfin : quand Google détecte du contenu piraté, il l'annonce sous votre nom dans ses résultats, et les positions gagnées en deux ans se perdent en deux semaines.
Le poste le plus cher est celui qu'on ne voit pas : les jours pendant lesquels le site était en panne ou piraté sans que personne dans l'entreprise le sache. L'entretien se paie par petites sommes régulières et prévisibles. L'incident se paie d'un coup, au moment où on ne l'a pas prévu.
Ce qu'un contrat garantit, et ce qu'il ne garantit pas
Un contrat de maintenance sérieux s'engage sur des faits vérifiables. Les mises à jour du moteur, des extensions et du serveur sont appliquées dans un délai dit, et pas « régulièrement ». Les sauvegardes sont faites, mais surtout restaurées à l'essai, parce qu'une sauvegarde jamais restaurée n'est qu'une hypothèse. Le site est surveillé de l'extérieur, en continu, et le prestataire est prévenu avant vos clients. Le délai de remise en ligne après une panne est écrit en heures. Un rapport régulier dit ce qui a été fait, et un interlocuteur nommé répond.
Ce qu'il ne garantit pas, c'est qu'il n'arrivera jamais rien. Quand 46 % des failles sont publiées avant leur correctif, aucune mise à jour ne protège d'une attaque lancée dans l'intervalle. C'est pour cela qu'un contrat qui ne parle que de prévention est incomplet : la sauvegarde restaurée et le délai de remise en ligne sont ce qui vous sauve le jour où la prévention n'a pas suffi. Un bon contrat consacre autant de lignes à la remise en état qu'aux mises à jour.
Il ne couvre pas non plus ce qui n'est pas de l'entretien. Une nouvelle rubrique, une refonte, une fonctionnalité en plus se chiffrent à part, et un contrat qui prétend tout comprendre pour un forfait mensuel modeste comprend en réalité très peu. L'entretien entretient ; il ne reconstruit pas.
Six questions à poser avant de signer
Première question : qui possède quoi ? Le nom de domaine, l'hébergement et les accès d'administration doivent être à votre nom, ou vous être remis sur simple demande. Un contrat où le prestataire détient le domaine vous lie à lui bien plus sûrement qu'une clause de durée.
Deuxième question : que se passe-t-il si j'arrête ? La bonne réponse tient en trois points : le site reste en ligne, vous recevez l'ensemble des accès et une sauvegarde complète, et il n'y a ni préavis ni pénalité. Troisième question : les sauvegardes sont-elles restaurées à l'essai, et à quelle fréquence ? Si la réponse est « elles sont faites tous les jours », vous n'avez pas eu de réponse.
Quatrième question : quel est le délai de remise en ligne en cas de panne ? Un nombre d'heures, pas « dans les meilleurs délais ». Cinquième question : qui vérifie que le certificat se renouvelle, maintenant que plus aucun courriel ne prévient ? Sixième question : qu'est-ce qui est compris dans le forfait, en heures de modifications par mois, et qu'est-ce qui se chiffre à part ? Une réponse précise à ces six questions vaut plus que le montant mensuel.
Une septième, propre à la Suisse : où sont hébergées les données ? Un formulaire de contact collecte des données personnelles, et la loi fédérale sur la protection des données vous en rend responsable. Un hébergement en Suisse, chez un prestataire nommé, simplifie la réponse que vous devrez donner le jour où un client la posera.
Et si je ne fais rien ?
La réponse honnête : un site qu'on n'entretient pas ne tombe pas le lendemain. Il tombe le jour où l'une de ses pièces atteint sa date, et cette date est déjà fixée, quelque part dans un calendrier que vous ne consultez pas. Le seul cas où l'on peut s'en passer est celui d'une page unique, sans moteur, sans extension et sans formulaire : là, l'entretien se résume au certificat et à l'hébergement. Dès qu'il y a un moteur, ce cas n'existe plus.
Chez Littlepluss, l'entretien se vend par paliers mensuels, sans engagement, résiliables à tout moment, avec l'hébergement en Suisse compris et les sauvegardes réellement restaurées. Le détail de ce que chaque palier couvre se lit sur la page des prix. Et si votre site a été fait ailleurs, la page de contact sert aussi à le faire regarder : savoir sur quelle version il tourne prend une heure, et c'est le point de départ de toute réponse.