# Checklist avant de reprendre l’hébergement d’un parc laissé par une agence

> Accès disparus, secrets non transmis, conformité incertaine : ce que nous vérifions systématiquement avant d'accepter la responsabilité d'un parc existant.

- Auteur : Clément Hadrot
- Publié le : 2026-05-10
- Mis à jour le : 2026-05-10
- Catégorie : Outils &amp; workflow
- URL : https://wpmoderne.dev.wordpress-developpement.fr/outils/checklist-reprendre-hebergement-parc-laisse-agence/

## L’essentiel

- Ne jamais accepter un accès qui ne peut pas être révoqué et recréé
- Vérifier l'état de conformité réel, pas la documentation qui l'affirme
- Un parc repris sans audit devient une dette qu'on hérite en silence

Quatre sites sur douze où aucun accès administrateur fonctionnel n'a été retrouvé : c'est ce qu'a révélé le premier audit d'une reprise récente de parc, malgré les assurances données par l'agence sortante lors des échanges commerciaux préalables. Il a fallu plusieurs semaines pour établir que ce parc n'était pas dans l'état annoncé.

Cette checklist rassemble ce que nous vérifions désormais systématiquement avant d'accepter formellement la responsabilité d'un parc existant, qu'il s'agisse d'une reprise amiable ou d'une situation plus tendue avec l'agence sortante.

## Les accès : vérifier qu'ils fonctionnent, pas qu'ils existent sur le papier

Un identifiant transmis par e-mail ne garantit rien tant qu'il n'a pas été testé activement. Sur ce parc de douze sites, plusieurs identifiants transmis correspondaient à des comptes désactivés, à des mots de passe expirés, ou à des accès hébergeur révoqués après le départ d'un ancien salarié de l'agence sortante sans qu'un accès de remplacement n'ait été recréé.

## Les secrets : de nouvelles clés, jamais une confiance héritée

> L'essentiel à retenir : Ne jamais accepter un accès qui ne peut pas être révoqué et recréé ; Vérifier l'état de conformité réel, pas la documentation qui l'affirme ; Un parc repris sans audit devient une dette qu'on hérite en silence

Chaque clé API, chaque identifiant de base de données et chaque certificat transmis par une agence sortante doit être considéré comme potentiellement compromis, non par méfiance systématique envers l'agence elle-même, mais parce qu'il est impossible de savoir combien de personnes y ont eu accès au fil du temps. La règle appliquée sur cette reprise a été stricte : régénération systématique de l'ensemble des secrets — mots de passe de base de données, clés API tierces, clés SSH — avant toute mise en production sous la responsabilité de la nouvelle équipe.

## La conformité réelle, pas la conformité déclarée

Deux des douze sites relevaient du secteur e-commerce et étaient donc concernés par les exigences de l'EAA entrées en application en juin 2025. La documentation transmise par l'agence sortante affirmait une conformité déjà traitée ; un audit rapide a révélé que les corrections annoncées n'avaient en réalité été appliquées que partiellement, sur le thème principal mais pas sur le tunnel de commande personnalisé développé spécifiquement pour l'un des deux sites.

## La checklist complète

1. Tester activement chaque accès transmis (hébergeur, WordPress, base de données, DNS) avant toute autre étape
2. Régénérer systématiquement tous les secrets, sans exception, dès la prise de responsabilité effective
3. Vérifier l'état réel de conformité réglementaire (EAA, RGPD) plutôt que la documentation qui l'affirme
4. Contrôler la date de la dernière sauvegarde fonctionnelle et tenter une restauration test avant de considérer le parc repris
5. Recenser les extensions et thèmes premium avec leur licence active, souvent liée au compte de l'agence sortante
6. Vérifier la propriété réelle du nom de domaine et sa date d'expiration

## Ce que le point sur les licences premium a révélé

Sur ce parc, trois sites reposaient sur un constructeur de page premium dont la licence était rattachée au compte personnel d'un ancien salarié de l'agence sortante, injoignable au moment de la reprise. Sans démarche rapide pour transférer ou recréer ces licences, les mises à jour de sécurité de ce constructeur seraient devenues inaccessibles dans les mois suivants.

- Licences identifiées et transférées ou rachetées avant la première mise à jour nécessaire
- Contact direct établi avec l'éditeur de la licence quand le transfert amiable n'était pas possible
- Documentation de chaque licence consignée dans l'inventaire du parc repris

> Un parc repris sans audit initial n'est jamais un parc « sain » : c'est un parc dont on ne connaît pas encore les problèmes.

## En résumé

Reprendre un parc existant sans audit préalable revient à hériter silencieusement de toutes les dettes accumulées par l'équipe précédente, qu'elles soient techniques, contractuelles ou réglementaires. Sur ces douze sites, l'audit a coûté plusieurs semaines avant la prise de responsabilité effective, mais il a évité de découvrir ces mêmes problèmes en pleine urgence, plusieurs mois plus tard.
