Un contrat de maintenance WordPress ne se résume pas à une ligne « mises à jour et sauvegardes ». Pour comparer deux offres, il faut savoir quels composants sont couverts, comment les changements sont testés, dans quel délai un incident est pris en charge et où s’arrêtent les responsabilités du prestataire. Une vitrine, une boutique et un outil métier n’exposent pas l’entreprise aux mêmes conséquences en cas de panne.
Pour relier ce guide à une mise en œuvre concrète, consultez notre prestation de maintenance WordPress : cette page détaille les sauvegardes, les mises à jour contrôlées, les vérifications et l’assistance.
Décrire précisément le périmètre technique
Le contrat doit identifier le site, les environnements et les éléments suivis : cœur WordPress, thème, thème enfant, extensions, hébergement, certificat, DNS, tâches planifiées et services externes. Une liste initiale des composants, versions et licences évite les malentendus. Elle permet aussi de repérer les extensions abandonnées ou les développements qui exigent une étude avant admission.
Précisez ce qui n’est pas couvert. La maintenance corrective d’un composant existant n’est pas forcément une évolution fonctionnelle. La création d’une page, l’ajout d’un moyen de paiement ou la modification d’une intégration peuvent relever d’un devis séparé. Cette distinction protège le budget autant que la qualité du suivi.
Encadrer les mises à jour
La fréquence seule ne suffit pas. Le contrat doit expliquer comment les mises à jour sont préparées, priorisées et vérifiées. Une correction de sécurité urgente ne suit pas toujours le même calendrier qu’une évolution majeure. Pour un site critique, un environnement de test et une possibilité de retour arrière réduisent le risque de découvrir une incompatibilité en production.
Les parcours à contrôler doivent être nommés : connexion, formulaire, recherche, panier, paiement, e-mails transactionnels ou interface métier. Un contrôle visuel de la page d’accueil ne valide pas le fonctionnement du site. Les erreurs détectées, reports et décisions du client doivent apparaître dans un compte rendu.
Définir une vraie politique de sauvegarde
Le contrat précise les données copiées, la fréquence, la durée de conservation, l’emplacement et la protection des accès. Une copie située uniquement sur le même hébergement reste vulnérable à une panne du compte ou à une compromission étendue. L’externalisation limite cette dépendance.
Il faut également distinguer la sauvegarde du test de restauration. Le prestataire doit indiquer si des restaurations sont testées, sur quel environnement et à quelle fréquence prévue au contrat. Pour une boutique, la cohérence entre fichiers et base ainsi que les données créées en continu demandent une procédure adaptée.
Clarifier surveillance, alertes et assistance
La surveillance peut porter sur la disponibilité HTTP, l’expiration du certificat, les erreurs applicatives, l’espace disque ou certains événements de sécurité. Le contrat doit indiquer les contrôles réellement activés, les horaires de traitement et le canal de notification. Une alerte automatique n’équivaut pas à une intervention immédiate.
Distinguez délai de prise en charge, délai de diagnostic et délai de résolution. Ce dernier dépend souvent de la cause, de l’accès à l’hébergeur ou d’un éditeur tiers ; il ne peut pas toujours être fixé à l’avance. Les conditions d’urgence, astreintes éventuelles et personnes autorisées à demander une action doivent être explicites.
Répartir licences, accès et responsabilités
Le document doit préciser qui achète et renouvelle les licences premium, qui conserve les comptes maîtres et comment les accès sont restitués en fin de contrat. Les mots de passe ne devraient pas être enfermés dans la boîte personnelle d’un ancien collaborateur. Les droits sont accordés selon le besoin, puis révoqués lors d’un changement de rôle.
La maintenance réduit l’exposition et améliore la capacité de reprise, mais elle ne garantit ni disponibilité permanente ni absence d’attaque. Les dépendances externes, actions du client, composants non maintenus et modifications réalisées par un tiers doivent être traités dans les exclusions et la procédure de coordination.
Organiser le reporting et la sortie du contrat
Un rapport utile mentionne les mises à jour appliquées, contrôles effectués, incidents, sauvegardes ou restaurations testées et recommandations en attente. Il ne doit pas masquer une extension obsolète derrière un simple indicateur vert. La fréquence et le destinataire du rapport sont fixés.
La clause de réversibilité décrit les éléments remis à la fin : accès, sauvegardes, documentation, licences appartenant au client et historique utile. Elle précise aussi la suppression des accès du prestataire et le sort des copies conservées.
Erreurs à éviter
- Signer une offre sans inventaire initial ni critères d’admission.
- Confondre sauvegarde programmée et restauration vérifiée.
- Accepter « surveillance » sans liste d’alertes ni horaires de traitement.
- Supposer que toutes les licences et évolutions sont incluses.
- Lire un délai de prise en charge comme une promesse de résolution.
- Négliger la restitution des accès et données en fin de relation.
Checklist pour comparer les contrats
- Sites, environnements et composants couverts.
- Fréquence et méthode des mises à jour.
- Parcours fonctionnels contrôlés après changement.
- Contenu, emplacement, rétention et test des sauvegardes.
- Alertes surveillées et modalités de traitement.
- Délais, horaires, urgences et exclusions.
- Licences, accès, confidentialité et responsabilités.
- Rapports, réversibilité et conditions de résiliation.
Choisir un suivi proportionné à votre site
Le bon contrat rend les actions vérifiables et les limites compréhensibles. Pour faire examiner l’existant et définir un périmètre cohérent, consultez la page maintenance WordPress.