Aller au contenu
SEC·05 · Cybersécurité & sauvegardes

Maintenance d’un site WordPress : ce qu’une PME doit vraiment couvrir

Mises à jour, sauvegardes, sécurité : ce que doit couvrir la maintenance d'un site WordPress de PME, avec une offre réelle à 47 €/mois relevée le 02/10.

MAJ 02/10/2026 11 min de lecture
Maintenance d’un site WordPress : ce qu’une PME doit vraiment couvrir

Votre site tourne sous WordPress. Quelqu’un l’a livré il y a deux ou trois ans, et depuis, plus personne ne sait vraiment qui clique sur « Mettre à jour », ni où se trouve la dernière sauvegarde. Une offre de maintenance de site WordPress sert à régler ce flou. Pour juger sur pièce, je suis parti d’une offre qui publie son prix, relevée le 02/10/2026 : la page Maintenance de site wordpress à La Réunion de l’agence Réunion Webdesign, installée à Saint-Louis. Elle affiche son contenu, son tarif mensuel et son tarif d’urgence. C’est assez rare pour servir d’étalon.

Avant de signer, ne demandez pas seulement « est-ce que c’est cher ? ». Demandez plutôt ce qui se passe quand personne ne regarde le site. Une maintenance sérieuse répond à cette question. Le reste est de l’emballage.

Ce que couvre la maintenance d’un site WordPress, au-delà des mises à jour

On réduit souvent la maintenance au bouton de mise à jour. C’est le geste le plus visible et le plus simple à déléguer. Un contrat complet couvre en réalité quatre chantiers, et ils ne demandent pas les mêmes compétences.

Le premier, ce sont les mises à jour : le cœur de WordPress, les extensions et le thème. Le deuxième, ce sont les sauvegardes, c’est-à-dire leur fréquence, l’endroit où elles sont stockées et la preuve qu’on sait les restaurer. Le troisième, c’est la sécurité au quotidien : les comptes administrateurs, les mots de passe, la surveillance des fichiers modifiés et le blocage des tentatives de connexion en boucle.

Le quatrième est celui qu’on oublie : le socle. L’hébergement, la version de PHP du serveur, le certificat HTTPS, le nom de domaine. Si le domaine expire, le site disparaît, même avec des mises à jour impeccables. L’offre réunionnaise relevée le 02/10/2026 inclut l’hébergement et le nom de domaine dans le forfait. C’est le bon réflexe, parce qu’une échéance de moins à surveiller pour la PME, c’est un risque en moins.

Je me méfie d’un contrat qui détaille longuement les mises à jour et expédie la sauvegarde en une ligne. C’est l’inverse qu’il faudrait faire. Une mise à jour ratée se corrige. Une sauvegarde absente, non.

Disque dur et serveur utilisés pour stocker les sauvegardes d'un site WordPress

Mises à jour de WordPress et des extensions, qui appuie sur le bouton et quand

Le cœur de WordPress se débrouille assez bien seul. Les petites versions de sécurité s’installent automatiquement par défaut depuis des années. Le vrai sujet, ce sont les extensions. Les rapports annuels de Patchstack et de Wordfence le répètent chaque année : la grande majorité des failles recensées dans l’écosystème WordPress touchent des extensions, pas le cœur.

Ouvrez l’écran « Extensions » de votre tableau de bord. À droite de chaque ligne, une colonne propose « Activer les mises à jour auto ». Ce réglage tient en un clic, et c’est justement pour ça qu’il faut le manier avec méthode. Je l’activerais sans hésiter pour une petite extension qui fait une seule chose, comme un plan du site ou un bandeau cookies. En revanche, je ne le ferais pas pour la boutique, le constructeur de pages ou le formulaire de devis. Une mise à jour de ces trois-là peut casser un tunnel de commande un vendredi soir, et vous l’apprendrez par un client.

Retenez cette question à poser au prestataire : « Testez-vous les mises à jour sur une copie du site avant de les passer en ligne ? » Les professionnels appellent cette copie une préproduction. Si la réponse est floue, demandez combien de temps il lui faut pour revenir en arrière après une mise à jour qui casse quelque chose. Comme pour tout outil qui agit seul, je veux savoir où se trouve le bouton pause avant de parler du temps gagné.

Un dernier geste coûte cinq minutes. Supprimez les extensions désactivées depuis des mois. Une extension désactivée reste un dossier de fichiers sur le serveur, et une faille dans ces fichiers reste exploitable. Désactiver n’est pas supprimer.

Le saviez-vous ?

Depuis WordPress 3.7, sorti en octobre 2013, les mises à jour mineures de sécurité s’installent seules par défaut. Pour les extensions et les thèmes, il a fallu attendre WordPress 5.5, en août 2020, pour avoir un interrupteur de mise à jour automatique extension par extension, directement dans le tableau de bord.

Source : documentation officielle de WordPress.org sur les mises à jour automatiques.

La sauvegarde qui compte est celle que vous avez déjà restaurée

Une sauvegarde jamais restaurée n’est qu’une hypothèse. Tant que personne n’a remis le site en ligne à partir de ce fichier, vous ne savez pas s’il est complet. Il arrive que la base de données soit là mais pas les images, ou que l’archive soit coupée à la moitié.

La règle classique, dite 3-2-1, reste le bon repère : trois copies des données, sur deux supports différents, dont une hors du serveur. L’erreur classique est de garder les sauvegardes sur le même hébergement que le site. Si le serveur est piraté ou si l’hébergeur tombe, vous perdez le site et les sauvegardes en même temps.

Pour la fréquence, je trancherais ainsi. Un site vitrine qui change une fois par mois tient avec une sauvegarde hebdomadaire. Une boutique ou un site qui reçoit des demandes de devis chaque jour a besoin d’une sauvegarde quotidienne de la base de données. Les commandes de la veille ne se reconstituent pas de mémoire.

Un détail se lit rarement dans les contrats : la durée de conservation. Un piratage discret se découvre parfois trois semaines plus tard. Si le prestataire ne garde que sept jours de sauvegardes, toutes les copies sont déjà infectées. Demandez combien de jours d’historique sont conservés. Demandez aussi une restauration test par an, sur une copie. C’est une heure de travail, et c’est la seule preuve que la sauvegarde existe vraiment.

Combien coûte une maintenance de site WordPress, prix daté à l’appui

Les offres du marché mélangent tout, ce qui rend la comparaison pénible. L’une compte l’hébergement à part, une autre facture les mises à jour à l’heure, une troisième ne dit rien de l’urgence. L’offre réunionnaise affiche ses chiffres en clair, ce qui fait d’elle un point de repère utile. Les montants ci-dessous ont été relevés le 02/10/2026 sur sa page. Une offre de service évolue, alors vérifiez le tarif du jour avant de vous en servir dans un budget.

Ce que contient une offre de maintenance WordPress, exemple relevé le 02/10/2026

Contenu du forfait

Mises à jour, sauvegardes, sécurité, hébergement et nom de domaine

Première année

Incluse pour un site créé ou refait par l’agence

Ensuite

47 € par mois, facturés à l’année, soit 564 € TTC

Site piraté ou en panne

Intervention d’urgence affichée à 297 €

Source : page « Maintenance et sécurité » de Réunion Webdesign, consultée le 02/10/2026.

Lisez bien la ligne « hébergement compris ». Pour comparer honnêtement, prenez ce que vous payez déjà chaque année pour l’hébergement et le nom de domaine, puis soustrayez-le des 564 € TTC. Ce qui reste correspond au prix réel du suivi. Faites le même calcul pour chaque devis concurrent, sinon vous comparez un forfait complet à une ligne isolée.

Deux points sont à vérifier par écrit. La facturation annuelle engage sur douze mois : regardez comment on résilie. Et quand la maintenance est incluse la première année, regardez ce qui se passe au treizième mois, entre reconduction automatique et simple proposition.

Un mot sur la promesse de « tranquillité » qu’on retrouve dans tous les argumentaires du secteur. Un abonnement de maintenance remplace des heures de surveillance, pas une personne qui connaît votre activité. Quelqu’un, chez vous, doit continuer à savoir quelles pages rapportent des contacts et quel formulaire ne doit jamais tomber.

Cadenas posé sur un clavier, symbole de la sécurité d'un site WordPress

Site piraté ou en panne, ce que prévoit le contrat en cas d’urgence

Un piratage s’annonce rarement de façon spectaculaire. Le plus souvent, Google affiche un avertissement rouge avant votre site, la page d’accueil redirige vers une boutique douteuse, l’hébergeur suspend le compte ou les e-mails du formulaire de contact n’arrivent plus. À ce moment-là, chaque heure compte, et c’est là qu’on voit si le contrat est sérieux.

L’offre relevée affiche 297 € pour une intervention d’urgence sur un site piraté ou en panne. Avant de signer, je ferais préciser par écrit si ce tarif s’applique aussi aux abonnés ou seulement aux sites que l’agence ne suit pas. Je ferais aussi écrire le délai de prise en charge, en heures ouvrées. Une phrase comme « intervention rapide » ne vaut rien devant un site bloqué un lundi matin.

Une chose ne se délègue pas, quel que soit le prestataire. Si des données personnelles ont fui, comme les fiches clients, les demandes de devis ou les comptes de la boutique, la responsabilité vis-à-vis de la CNIL reste celle de l’entreprise. Le prestataire nettoie le site. C’est le dirigeant qui décide de notifier et qui signe.

Le saviez-vous ?

Quand une violation de données personnelles présente un risque pour les personnes concernées, l’article 33 du RGPD impose de la notifier à l’autorité de contrôle (la CNIL, en France) dans les 72 heures après en avoir pris connaissance. Un site WordPress piraté qui stockait des formulaires clients entre dans ce cadre. La plateforme publique Cybermalveillance.gouv.fr oriente les entreprises victimes vers des prestataires référencés.

Sources : Règlement général sur la protection des données, article 33 ; Cybermalveillance.gouv.fr.

Faire soi-même ou déléguer selon la taille de l’entreprise

Pour un site vitrine de cinq ou six pages, sans formulaire stratégique, géré par quelqu’un d’à l’aise avec le tableau de bord, la maintenance peut se faire en interne. Il faut pour ça les mises à jour automatiques sur les petites extensions, une extension de sauvegarde qui envoie ses copies vers un stockage externe, et un quart d’heure bloqué dans l’agenda chaque semaine. Ce quart d’heure, il faut le tenir. C’est là que tout se joue.

Dès que le site reçoit des demandes de devis qui alimentent votre activité commerciale, je déléguerais. Le temps n’est pas en cause. Le problème, c’est que personne en interne ne voit le formulaire qui ne transmet plus rien. Pour une boutique en ligne, je ne me poserais même pas la question : déléguez, avec une préproduction et une sauvegarde quotidienne écrites dans le contrat.

Si l’agence qui a construit le site propose aussi la maintenance, c’est souvent la piste la plus simple. Elle connaît le thème, les extensions choisies et les réglages faits à la livraison. Un nouveau prestataire passera ses premières heures à le découvrir, et ces heures-là vous seront facturées. Réunion Webdesign met d’ailleurs cet argument en avant avec un interlocuteur unique qui connaît le site.

Pour demain matin, ouvrez l’écran des extensions, comptez-les et supprimez celles qui sont désactivées. Ensuite, demandez à la personne qui gère le site la date de la dernière sauvegarde et l’endroit où elle est stockée. Si la réponse prend plus d’une minute, vous savez par où commencer.

Questions fréquentes

Combien coûte la maintenance d’un site WordPress pour une PME ?

Tout dépend de ce qui est inclus. À titre d’exemple, l’offre de Réunion Webdesign relevée le 02/10/2026 coûte 47 € par mois, facturés à l’année, soit 564 € TTC, hébergement et nom de domaine compris. Pour comparer deux devis, retirez toujours le coût de l’hébergement que vous payez déjà.

Faut-il activer les mises à jour automatiques des extensions WordPress ?

Oui pour les petites extensions qui ne font qu’une chose. Non pour la boutique, le constructeur de pages et les formulaires, qui doivent d’abord être testés sur une copie du site. Le réglage se fait extension par extension, depuis l’écran « Extensions ».

À quelle fréquence sauvegarder un site WordPress ?

Une fois par semaine suffit pour un site vitrine qui bouge peu. Pour une boutique ou un site qui reçoit des demandes chaque jour, il faut sauvegarder la base de données tous les jours. Gardez au moins une copie hors du serveur et plusieurs semaines d’historique.

Que faire si mon site WordPress est piraté ?

Changez immédiatement les mots de passe administrateur et ceux de l’hébergement, puis faites intervenir un prestataire pour nettoyer le site ou le restaurer depuis une sauvegarde saine. Si des données personnelles ont fui, l’entreprise dispose de 72 heures pour notifier la CNIL. Cybermalveillance.gouv.fr oriente vers des prestataires référencés.

Sources

Réunion Webdesign, page « Maintenance et sécurité » (contenu, tarifs et conditions), consultée le 02/10/2026.

WordPress.org, documentation officielle sur les mises à jour automatiques (WordPress 3.7, octobre 2013 ; WordPress 5.5, août 2020).

Patchstack et Wordfence, rapports annuels sur la sécurité de l’écosystème WordPress.

Règlement général sur la protection des données (RGPD), article 33.

Cybermalveillance.gouv.fr, dispositif national d’assistance aux victimes de cybermalveillance.

À lire aussi

Victor Blanchard
Victor Blanchard

Victor couvre les serveurs, la cybersécurité et l’automatisation. Il indique la version testée de chaque outil et ce qu’une installation demande vraiment en temps et en compétences.

Publié le 02/10/2026 mis à jour le 02/10/2026