Maintenance de site web : la checklist pour garder un site sûr et rapide
Mises à jour, sauvegardes, sécurité, performances, formulaires, SEO : la checklist des vérifications à faire chaque mois pour entretenir votre site web.
Maintenir un site web, c’est vérifier régulièrement six choses : que les sauvegardes existent et sont restaurables, que les composants techniques sont à jour, que la sécurité tient (accès, certificat HTTPS, alertes), que les formulaires et parcours clés fonctionnent, que le site reste rapide, et que Google continue de l’indexer correctement. La plupart de ces contrôles se font une fois par mois, certains chaque trimestre ou chaque année. Voici la checklist que j’applique aux sites que je suis, expliquée point par point pour que vous puissiez l’utiliser vous-même ou vérifier ce que fait votre prestataire.
Pourquoi entretenir un site qui « fonctionne très bien »
C’est la remarque que j’entends le plus souvent : « Mon site marche, je n’y touche pas. » Le problème, c’est qu’un site ne vit pas dans le vide. Autour de lui, tout bouge : la version de PHP proposée par l’hébergeur, les navigateurs, les bibliothèques utilisées par le code, les extensions WordPress, les règles de Google, les failles découvertes chaque semaine dans des logiciels très répandus.
Un site qu’on laisse de côté pendant deux ou trois ans ne tombe généralement pas en panne d’un coup. Il se dégrade en silence : un formulaire qui n’envoie plus ses messages, une page qui s’affiche mal sur les téléphones récents, un certificat HTTPS qui expire, une extension abandonnée par son éditeur. Et le jour où l’hébergeur arrête une ancienne version de PHP, la mise à niveau devient un chantier bien plus lourd qu’une série de petites mises à jour régulières.
La maintenance n’est donc pas un luxe réservé aux grosses boutiques en ligne. Même un site vitrine de cinq pages a intérêt à être suivi, simplement parce qu’il est votre vitrine commerciale et que vous ne voyez pas forcément quand il cesse de faire son travail.
Sauvegardes : le filet de sécurité
Tout le reste de la checklist repose sur ce point. Une mise à jour qui se passe mal, une erreur de manipulation, un piratage : avec une bonne sauvegarde, c’est un mauvais moment. Sans sauvegarde, cela peut signifier refaire une partie du site.
Ce qu’il faut vérifier
- Les deux parties du site sont sauvegardées : les fichiers (code, images, documents envoyés) et la base de données (contenus, comptes, commandes). Oublier l’une des deux est une erreur classique.
- La fréquence correspond à votre activité : un site vitrine modifié rarement n’a pas les mêmes besoins qu’une boutique qui enregistre des commandes tous les jours.
- Plusieurs versions sont conservées : si la seule sauvegarde disponible date d’hier et que le site est compromis depuis une semaine, elle ne sert à rien.
- Une copie est stockée ailleurs que sur le serveur du site. C’est le principe de la règle dite 3-2-1 : plusieurs copies, sur des supports différents, dont une hors site.
- La restauration a été testée. Une sauvegarde qu’on n’a jamais restaurée est une hypothèse, pas une garantie.
Mon conseil : faites (ou faites faire) un test de restauration au moins une fois par an, sur un environnement de test. C’est le seul moyen de savoir combien de temps il faudrait pour remettre le site en ligne le jour où vous en aurez vraiment besoin.
Mises à jour techniques
Un site, qu’il soit construit avec WordPress, Symfony ou un autre outil, s’appuie sur des couches de logiciels qui reçoivent des correctifs : le langage (PHP le plus souvent), le CMS ou le framework, les extensions et bibliothèques, parfois le thème. Chaque couche a son propre rythme de mises à jour.
La bonne méthode
- Sauvegarder avant toute mise à jour, sans exception.
- Lire ce que change la mise à jour : un correctif de sécurité s’applique vite, une version majeure mérite plus de précautions.
- Tester sur une copie du site quand c’est possible, surtout pour les changements de version de PHP ou de framework.
- Mettre à jour par petits lots plutôt que tout d’un coup, pour identifier facilement ce qui pose problème.
- Vérifier le site après intervention : pages principales, formulaires, affichage mobile, espace d’administration.
Le point à ne pas oublier : la version de PHP
Chaque version de PHP n’est maintenue que pendant quelques années, après quoi elle ne reçoit plus de correctifs de sécurité. Les hébergeurs finissent par la retirer ou par facturer son maintien. Regardez dans votre espace d’hébergement quelle version utilise votre site : si elle n’est plus supportée, c’est un chantier à planifier avant d’y être contraint.
Sur WordPress, soyez aussi attentif aux extensions qui ne sont plus mises à jour par leur auteur. Une extension abandonnée finit tôt ou tard par devenir incompatible ou vulnérable : mieux vaut la remplacer à froid que dans l’urgence.
Sécurité et accès
La sécurité d’un site ne se résume pas au petit cadenas dans la barre d’adresse. Voici les vérifications que je considère comme le minimum.
- Certificat HTTPS valide et renouvelé automatiquement. Un certificat expiré affiche un avertissement qui fait fuir la plupart des visiteurs.
- Comptes administrateurs à jour : supprimez les accès des anciens prestataires, stagiaires ou salariés partis. Chaque compte inutile est une porte d’entrée.
- Mots de passe uniques et solides, stockés dans un gestionnaire de mots de passe, avec double authentification quand l’outil le permet (administration du site, hébergeur, registrar du nom de domaine).
- Nom de domaine : vérifiez sa date d’expiration et que le renouvellement automatique est actif, avec un moyen de paiement valide. Perdre son nom de domaine est l’un des incidents les plus pénibles à réparer.
- Journaux d’erreurs et alertes : un pic d’erreurs ou de tentatives de connexion est souvent le premier signe d’un problème.
- Fichiers et comptes inconnus : un utilisateur administrateur que personne n’a créé ou des pages étranges apparues dans Google doivent vous alerter immédiatement.
Un test simple : tapez site:votredomaine.fr dans Google. Si vous voyez apparaître des pages en langue étrangère ou sans rapport
avec votre activité, votre site a probablement été compromis.
Formulaires et parcours clés
C’est le point le plus négligé, alors que c’est souvent celui qui coûte le plus cher. Un formulaire de contact qui n’envoie plus ses messages ne produit aucune erreur visible : le visiteur pense avoir écrit, vous pensez que personne ne vous contacte. Cela peut durer des semaines.
Chaque mois, parcourez vous-même votre site comme un client :
- envoyez un message via chaque formulaire et vérifiez qu’il arrive bien, sans passer dans les indésirables ;
- vérifiez que l’accusé de réception éventuel part correctement vers l’internaute ;
- cliquez sur les numéros de téléphone et adresses e-mail depuis un smartphone ;
- testez les parcours importants : prise de rendez-vous, demande de devis, ajout au panier et paiement pour une boutique ;
- vérifiez que la protection anti-spam (captcha ou autre) ne bloque pas les vrais visiteurs.
Pour un site marchand, j’ajoute un contrôle des e-mails de commande et des éventuelles connexions avec d’autres outils (paiement, transporteur, logiciel de facturation). Si vous vendez en ligne, ma page consacrée à la création de site e-commerce détaille les points spécifiques à ce type de projet.
Performances et vitesse
Un site ralentit rarement d’un seul coup. Ce sont des images ajoutées sans être compressées, une extension de plus, un script de suivi supplémentaire, une base de données qui grossit. Au bout d’un an ou deux, la différence se sent, surtout sur mobile.
Comment mesurer
- PageSpeed Insights (outil gratuit de Google) : testez votre page d’accueil et vos pages principales, en version mobile en priorité.
- Le rapport « Signaux Web essentiels » de la Search Console : il s’appuie sur des données de vrais visiteurs quand votre site a assez de trafic, et regroupe les pages par type de problème (affichage du contenu principal, réactivité, stabilité de la mise en page).
- Votre propre ressenti sur un téléphone en 4G, hors wifi : c’est souvent le test le plus parlant.
Les corrections les plus courantes
- redimensionner et convertir les images lourdes dans un format moderne comme WebP ;
- supprimer les extensions, polices et scripts qui ne servent plus ;
- vérifier que la mise en cache fonctionne ;
- nettoyer la base de données (révisions, données temporaires) sur les CMS qui en accumulent.
Référencement et Search Console
La maintenance a aussi un volet référencement. Pas besoin d’être expert : la Google Search Console, gratuite, vous signale l’essentiel. Si elle n’est pas encore configurée sur votre site, c’est la première chose à faire.
- Rapport d’indexation des pages : vérifiez que vos pages importantes sont bien indexées et surveillez les hausses soudaines d’erreurs.
- Liens cassés et erreurs 404 : une page supprimée ou renommée doit être redirigée vers la page la plus proche.
- Rapport « Sécurité et actions manuelles » : il doit rester vide. Google y signale notamment les sites piratés.
- Performances de recherche : une chute nette des clics ou des impressions mérite qu’on cherche la cause (problème technique, page modifiée, changement côté Google).
- Sitemap : il doit être déclaré et à jour, avec les bonnes adresses.
Si vous projetez de refaire votre site, ces données sont précieuses : elles serviront de référence pour réussir une refonte sans perdre votre référencement. Et si votre clientèle est locale, pensez à suivre aussi votre fiche Google : j’en parle dans mon article sur les 10 actions de référencement local pour les TPE.
Contenus et informations légales
Un site techniquement parfait peut quand même donner une mauvaise image s’il affiche des informations périmées. Pensez à vérifier :
- les horaires, l’adresse, le téléphone et les zones d’intervention ;
- les tarifs, offres et services qui ont évolué ;
- les actualités ou événements passés encore mis en avant ;
- la date de copyright en pied de page, petit détail qui donne vite une impression d’abandon ;
- les mentions légales (identité de l’éditeur, hébergeur) et la politique de confidentialité, en particulier si vous avez ajouté un outil de mesure d’audience, une vidéo intégrée ou un nouveau formulaire ;
- le bandeau de gestion des cookies, qui doit refléter les services réellement utilisés.
La checklist par fréquence
Voici la version condensée, à imprimer ou à copier dans votre agenda.
| Fréquence | Vérifications |
|---|---|
| Chaque mois | Sauvegardes réalisées et à jour · mises à jour de sécurité appliquées · test de tous les formulaires · parcours clés sur mobile · coup d’œil à la Search Console (indexation, sécurité, erreurs) · lecture des alertes et journaux d’erreurs |
| Chaque trimestre | Mesure des performances sur les pages principales · revue des comptes utilisateurs · recherche de liens cassés · vérification des extensions ou bibliothèques non maintenues · relecture des informations pratiques |
| Chaque année | Test de restauration d’une sauvegarde · version de PHP et du CMS ou framework encore supportées · échéance du nom de domaine et de l’hébergement · mentions légales, politique de confidentialité et cookies · bilan : le site sert-il toujours vos objectifs ? |
Ce dernier point est important. La maintenance garde un site en bonne santé, mais elle ne le transforme pas. Si le bilan annuel révèle un design daté, une structure qui ne correspond plus à vos services ou une technologie en fin de vie, il est peut-être temps d’envisager une refonte de votre site web plutôt que d’empiler les correctifs.
Les erreurs les plus fréquentes
Tout mettre à jour d’un coup, sans sauvegarde
C’est l’une des causes les plus fréquentes de sites « cassés ». Une sauvegarde juste avant et des mises à jour par petits lots évitent presque toujours la catastrophe.
Ne plus rien mettre à jour par peur de casser
L’excès inverse est tout aussi risqué. Plus on attend, plus l’écart se creuse et plus la mise à niveau finale sera longue et délicate.
Dépendre d’un seul accès
Nom de domaine et hébergement au nom d’un ancien prestataire, mot de passe connu d’une seule personne partie depuis : vérifiez que votre entreprise est bien titulaire de ses comptes et qu’elle dispose de tous les accès.
Confondre hébergement et maintenance
L’hébergeur s’occupe du serveur, pas de votre site. Il ne met pas à jour vos extensions, ne teste pas vos formulaires et ne corrige pas votre code.
Ne rien noter
Tenez un simple journal : date, intervention, résultat. En cas de problème, savoir ce qui a changé et quand fait gagner un temps considérable.
Faire soi-même ou déléguer ?
Une partie de cette checklist est accessible à tout le monde : tester ses formulaires, relire ses informations, consulter la Search Console, vérifier l’échéance de son nom de domaine. Je vous encourage à garder ces réflexes, même si quelqu’un s’occupe de la technique.
Les mises à jour de PHP, du framework ou des bibliothèques, les tests de restauration, l’analyse des journaux et la correction des problèmes de performance demandent en revanche des compétences techniques et du temps. C’est précisément ce que couvre ma prestation de maintenance de site web, avec deux niveaux d’accompagnement :
- la formule Essentielle, centrée sur les mises à jour techniques, les sauvegardes régulières, la surveillance de la sécurité et les corrections techniques mineures ;
- la formule Premium, qui ajoute un suivi régulier des performances, un rapport mensuel, des modifications incluses selon les conditions du contrat et un délai de réponse prioritaire.
Le périmètre exact de chaque formule est défini dans le contrat, en fonction de la technologie et des besoins de votre site. Les prix sont indiqués sur la page maintenance et sur ma page tarifs de création et de suivi de sites. Si votre site existe déjà et qu’il n’a pas été suivi depuis un moment, je commence par un état des lieux technique pour savoir d’où l’on part : vous pouvez me décrire votre site et vos besoins de maintenance, je vous réponds avec une première analyse.