Cookies

Nous utilisons des cookies pour les analyses et la publicité. Vous pouvez tout accepter, conserver uniquement les nécessaires ou personnaliser vos préférences. Politique de cookies

Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
    • Sites web
    • Applications Web
    • Applications
    • Support technique et informatique
    • L'image de marque
  • Ressources
    • Blog et nouvelles
    • Outils et calculatrices
    • Modèles et listes de contrôle
  • Contact
Parlons-en !
Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
  • Ressources
  • Contact
  • Szukaj w artykułach ⌘K
    • Sites web
      Budowanie profesjonalnej obecności w Internecie
    • Applications Web
      Accès direct aux sites web - Automatiser et améliorer la qualité des services Deux entreprises de taille moyenne !
    • Applications
      Les entreprises de taille moyenne sont les mieux placées pour faire face à la concurrence.
    • Support technique et informatique
      Plan stratégique d'entreprise pour les pays en développement
    • L'image de marque
      Projets de logotypage, de coloration et d'impression de documents d'entreprise
    • Blog et nouvelles
      Les données actualisées sur l'état d'avancement de la mise en œuvre.
    • Outils et calculatrices
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Modèles et listes de contrôle
      Liste de contrôle professionnelle de l'entreprise B2B
Parlons-en !
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

Nos services
  • Sites web
  • Sites vitrines
  • Landing page
  • Applications web
  • Applications mobiles
  • MVP pour startups
  • Développement logiciel
  • Conseil technologique
  • Marketing en ligne et branding
  • Devis pour un site web
Digital Vantage
  • À propos de nous
  • Contact
  • Parlons de votre entreprise
  • Ressources pour les entreprises
  • Plan du site
Articles et guides
  • Sites web
  • Glossaire
Rapports sectoriels
  • Analyse des prix du marché web polonais
  • Coûts des sites web
  • Coûts des boutiques en ligne
  • Coûts des applications web
  • Coûts des applications mobiles
  • Coûts des outils SaaS
Outils et calculateurs
  • Coût d'un site web
  • Coût d'une boutique en ligne
  • Coût d'une application web
  • Coût de maintenance d'un site
  • TCO d'une boutique en ligne
  • Test de vitesse du site
  • Quiz : site ou application
  • Quiz : quelle plateforme e-commerce
  • Quiz : WordPress ou headless
  • Quiz : SaaS prêt à l'emploi ou sur mesure
Checklists et modèles
  • Lancement d'un site
  • Audit de site web
  • Checklist UX e-commerce
  • Migration de boutique
  • Choisir une agence web
  • Sécurité du site web
Follow Us
FacebookInstagram
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

★ 5,0
Avis Google
24h
Nous répondons les jours ouvrés.
20+ ans
en IT/B2B EMEA
100/100
PageSpeed desktop
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.

Table des matières · 8 sections

Dans cet article

  1. 01Qu’est-ce qu’un certificat SSL — en deux paragraphes
  2. 02Ce qui change en 2026 — et pourquoi cela ne peut pas attendre
  3. 03Quel certificat choisir — et ce que le cadenas ne dit pas
  4. 04Combien coûte un certificat SSL — et quand le certificat SSL gratuit suffit
  5. 05Chiffrement et données de vos clients — ce que dit le droit, et ce qu’il ne dit pas
  6. 06Installation d’un certificat SSL — de zéro, et sur un site en production
  7. 07Le SSL améliore-t-il la position dans Google ?
  8. 08Quand quelque chose ne fonctionne pas — diagnostic en quelques minutes
  1. Home›
  2. ›
  3. Blog et nouvelles du monde numérique›
  4. Sites web — guide des rubriques en français›
  5. Cybersécurité en entreprise : par où commencer avec votre site web›
  6. Certificat SSL : le gratuit suffit-il, et quand faut-il payer ?
Sécurité·Sites web·Hébergement et infrastructure·19 min czas czytania·21 181 znaków·3700 słów

Certificat SSL : le gratuit suffit-il, et quand faut-il payer ?

Kod QR

Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.

RE
Redakcja Digital Vantage
Publikacja15 gru 2025
Aktualizacja21 wrz 2026

Réponse courte à la question de savoir si vous avez besoin d’un certificat SSL : oui — et un certificat gratuit suffira presque certainement.

La réponse longue est utile, parce que la question « quel certificat choisir ? » est généralement posée à quelqu’un qui gagne sa vie en vendant des certificats. Voici la même chose sans ce conflit d’intérêts — avec trois faits vérifiables à la source et une échéance qui tombe le mois prochain.

Ce que vous trouverez dans cet article. Ce qui change dans Chrome en octobre 2026, pourquoi le renouvellement manuel d’un certificat une fois par an vient de devenir impossible, un arbre de décision pour choisir votre certificat, une réponse honnête sur le coût, ce que dit le droit suisse sur le chiffrement, et les trois défauts SSL que nous trouvons le plus souvent lors de nos audits.

Qu’est-ce qu’un certificat SSL — en deux paragraphes

SSL et TLS désignent le même mécanisme sous deux noms. SSL est venu en premier et a été abandonné il y a des années ; TLS lui a succédé, et c’est lui qui protège aujourd’hui chaque connexion. Le nom « SSL » est resté dans le vocabulaire du métier et dans le nom des produits : en achetant un « certificat SSL », vous achetez donc un certificat TLS. La distinction n’a aucune portée pratique, et nous la mentionnons uniquement pour que deux appellations dans une offre ne ressemblent pas à deux produits différents.

HTTPS, c’est la connexion ordinaire à un site, enveloppée dans ce chiffrement. Sans lui, tout ce qu’une personne saisit dans un formulaire — nom, téléphone, contenu de sa demande — circule sur le réseau sous une forme lisible en chemin. Le certificat joue deux rôles à la fois : il fournit les clés du chiffrement et il atteste que le serveur à l’autre bout est bien celui qu’il prétend être. C’est ce second rôle qui explique pourquoi des organismes délivrent des certificats, au lieu que chacun génère le sien. C’est aussi pour cela que l’on parle indifféremment de certificat HTTPS : c’est la même pièce, vue du côté de l’adresse.

Ce qui change en 2026 — et pourquoi cela ne peut pas attendre

Deux changements se déroulent en parallèle. Le premier se voit du côté de l’utilisateur, le second du côté de celui qui entretient le site — et c’est le second qui surprend le plus souvent.

Octobre 2026 — Chrome cesse d’ouvrir un site en HTTP sans poser de question

Chrome cesse de traiter l’absence de HTTPS comme un détail. Google l’a annoncé sur son blog consacré à la sécurité, et le calendrier se déroule en deux étapes :

  • Avril 2026, Chrome 147 — le réglage « Always Use Secure Connections » est activé pour les utilisateurs d’Enhanced Safe Browsing, soit plus d’un milliard de personnes. C’est déjà fait.
  • Octobre 2026, Chrome 154 — activé par défaut pour tout le monde. Le navigateur demandera l’accord de l’utilisateur avant la première visite de chaque site public sans HTTPS.

Concrètement, cela signifie une chose : un site sans certificat cessera tout simplement de s’ouvrir. À sa place, l’utilisateur verra une question lui demandant s’il veut vraiment y aller — une question que l’on pose une fois, et à laquelle on répond « non ».

À noter ce que ce changement ne concerne pas : les réseaux locaux et les adresses privées, qui n’ont aucun moyen d’obtenir un certificat. La variante que Google active vise les sites publics.

La durée de validité des certificats a déjà raccourci

C’est la partie que la plupart des guides laissent passer, parce qu’elle se produit sans bruit.

En avril 2025, le CA/Browser Forum a adopté le Ballot SC-081v3 — à l’unanimité, avec le soutien d’Apple, de Google, de Mozilla et de Microsoft. La durée de validité maximale d’un certificat de confiance publique raccourcit en trois étapes :

À partir du

Validité maximale

15 mars 2026

200 jours

15 mars 2027

100 jours

15 mars 2029

47 jours

Le premier palier est déjà en vigueur. Autrement dit, le modèle « nous achetons un certificat pour un an et nous l’installons à la main » a cessé de fonctionner en mars — pas dans trois ans, il y a six mois.

La conclusion est pratique et vaut pour quiconque possède un site : le renouvellement automatique n’est plus un confort, c’est une condition de continuité. Un certificat renouvelé à la main tous les 200 jours, ce sont deux occasions par an d’oublier — et un site dont le certificat a expiré ne s’affiche pas du tout : il montre un avertissement plein écran.

Les certificats gratuits de Let’s Encrypt se renouvellent automatiquement depuis le premier jour, grâce au protocole ACME. Pour les certificats payants, cela dépend du fournisseur — et c’est aujourd’hui une question plus importante que le prix.

Des échéances que vous n’avez pas fixéesDeux axes parallèles. Premier axe, durée de validité maximale d’un certificat : 398 jours jusqu’au 14 mars 2026, 200 jours dès le 15 mars 2026 (déjà en vigueur, renouvellement 2 fois par an), 100 jours dès le 15 mars 2027 (près de 4 fois par an), 47 jours dès le 15 mars 2029 (près de 8 fois par an). Second axe, HTTPS imposé par Chrome : avril 2026, Chrome 147, pour les utilisateurs d’Enhanced Safe Browsing ; octobre 2026, Chrome 154, par défaut pour tous. Conclusion : le renouvellement automatique n’est plus un confort, mais une condition de fonctionnement.Des échéances que vous n’avez pas fixéesDeux voies parallèles : la validité des certificats raccourcit, et le navigateur impose HTTPS.VALIDITÉ MAXIMALE D’UN CERTIFICATjusqu’au 14 mars 2026398 joursle modèle « on achète pour un an »dès le 15 mars 2026200 joursDÉJÀ EN VIGUEUR — renouveler 2× par andès le 15 mars 2027100 joursprès de 4× par andès le 15 mars 202947 joursprès de 8× par anHTTPS IMPOSÉ PAR CHROMEAvril 2026, Chrome 147HTTPS imposé pour Enhanced Safe Browsing — c’est déjà faitOctobre 2026, Chrome 154activé par défaut pour tous ; Chrome demande confirmation avant d’ouvrir un site sans HTTPSLa conclusion pratique est unique et vaut pour tous : le renouvellement automatique n’est plusun confort, mais une condition de fonctionnement. Un certificat renouvelé à la main, ce sontdeux occasions par an d’oublier — et un site au certificat expiré ne s’affiche pas du tout.CA/Browser Forum, Ballot SC-081v3 ; blog sécurité de Googlewww.digitalvantage.pl

Des échéances que vous n’avez pas fixées

CA/Browser Forum, Ballot SC-081v3 ; blog sécurité de Google

Quel certificat choisir — et ce que le cadenas ne dit pas

Quel certificat SSL choisir — deux questionsArbre de décision en deux questions fermées. Question 1 : avez-vous, ou prévoyez-vous, plus de quelques sous-domaines, par exemple boutique.entreprise.ch et app.entreprise.ch ? Si oui, le bon choix est un certificat wildcard, qui couvre tous les sous-domaines d’un niveau. Si non, question 2 : un appel d’offres, un groupe ou votre branche exige-t-il que le nom vérifié de l’entité figure dans le certificat ? Si oui, il faut un certificat payant à validation d’organisation (OV). Si non, un certificat gratuit à validation de domaine (DV) suffit, par exemple Let’s Encrypt — c’est là que finit la grande majorité des cas. Pas de certificat EV sur l’arbre : Chrome 77 et Firefox 70 ont cessé d’afficher le nom de l’entreprise dans la barre d’adresse en 2019.1. Plus de quelques sous-domaines ?p. ex. boutique.entreprise.ch, app.entreprise.chOUIWILDCARDtous les sous-domaines d’un niveauNON2. Nom de l’entité exigé dans le certificat ?appel d’offres, exigence d’un groupe, règle de branche— pas « parce que cela inspire confiance »OUIOV PAYANTNONDV GRATUIT — Let’s Encryptla grande majorité des cas finit iciCe qui manque sur cet arbre : les certificats EV.Chrome 77 et Firefox 70 ont cessé d’afficher le nom de l’entreprise dans la barre d’adresseen 2019 : la seule différence visible pour le client a disparu. Restent le prix et la garantie.www.digitalvantage.pl

Quel certificat SSL choisir — deux questions

Élaboration propre

Les trois types de certificats ne diffèrent que par ce que l’émetteur vérifie avant de le délivrer — pas par la force du chiffrement. C’est la première chose à savoir, parce qu’on vous la vend parfois à l’envers :

  • DV (Domain Validation) — vérifie que vous contrôlez le domaine. Délivré automatiquement, en quelques minutes, gratuitement.
  • OV (Organization Validation) — vérifie en plus que l’entreprise existe. Payant, délivré en quelques jours.
  • EV (Extended Validation) — vérification approfondie de l’entité. Le plus cher.

Le chiffrement est identique dans les trois cas. La différence porte sur ce qui est inscrit dans le certificat, pas sur la qualité de la protection des données.

Certificat wildcard — quand en avez-vous vraiment besoin ?

Cette question revient plus souvent que celle de l’EV ; elle mérite donc sa propre réponse.

Un certificat wildcard couvre d’un coup tous les sous-domaines d’un même niveau — boutique.entreprise.ch, espace-client.entreprise.ch, app.entreprise.ch — au lieu d’un certificat par sous-domaine. Il ne couvre en revanche pas le niveau inférieur : un certificat pour *.entreprise.ch ne protège pas test.boutique.entreprise.ch.

Quand il a du sens : lorsque les sous-domaines sont nombreux et qu’ils apparaissent de façon imprévisible — chaque nouveau fonctionne alors immédiatement, sans que personne doive penser à émettre un certificat. C’est typiquement le cas des entreprises qui ouvrent des adresses séparées pour une boutique, un espace client ou un environnement de test. Pour une entreprise qui publie son site en français et en allemand, la même logique vaut si les langues vivent sur des sous-domaines (fr.entreprise.ch, de.entreprise.ch) ; si elles vivent dans des répertoires (entreprise.ch/fr/), un certificat ordinaire suffit.

Quand il n’en a pas : pour un site unique avec www. Ce cas est couvert par un certificat ordinaire émis pour deux noms — entreprise.ch et www.entreprise.ch — et c’est exactement ainsi que Let’s Encrypt l’émet automatiquement. Acheter un wildcard pour cela, c’est une dépense sans aucun effet.

Bon à savoir : le wildcard existe aussi gratuitement. Let’s Encrypt en délivre depuis 2018 ; la vérification passe alors par une entrée DNS au lieu d’un fichier déposé sur le serveur. Tous les hébergeurs ne le permettent pas depuis leur panneau de gestion — et c’est la seule raison réelle pour laquelle on achète parfois un wildcard payant.

Le mythe que l’on paie encore

Les certificats EV se sont vendus avec l’argument de la barre verte portant le nom de l’entreprise dans le navigateur. Cette barre n’existe plus depuis 2019. Chrome a retiré le nom de l’entreprise de la barre d’adresse dans sa version 77, Firefox dans sa version 70, et Google l’a justifié sans détour : son équipe de sécurité a conclu que l’interface EV ne protégeait pas les utilisateurs comme prévu, les études montrant que les gens ne comprenaient pas ce que signifiaient les différentes couleurs de la barre.

Le nom de l’entreprise reste consultable — après un clic sur l’icône à gauche de l’adresse, c’est-à-dire à un endroit que seuls les spécialistes regardent.

Acheter un certificat EV « pour le prestige » ou « pour inspirer confiance », c’est donc payer pour quelque chose que votre client ne verra pas. Il reste une seule différence réelle : le montant de la garantie prévue par la police d’assurance de l’émetteur — un argument qui compte pour vous ou non, mais qu’il faut appeler par son nom.

Le cadenas ne signifie pas que l’on peut faire confiance au site

C’est le deuxième mythe de la même famille, et il est plus dangereux — parce qu’il ne concerne pas ce que vous achetez, mais ce que vous apprenez à vos clients.

Le cadenas dans la barre d’adresse dit une seule chose : la connexion à ce serveur est chiffrée. Il ne dit pas qui se trouve de l’autre côté, si l’entreprise existe, ni si la boutique enverra la marchandise commandée. Un certificat DV n’atteste que le contrôle du domaine — et le contrôle du domaine, n’importe quel escroc qui l’a enregistré dix minutes plus tôt l’a aussi.

Google l’a expliqué dans une note sur le changement de l’icône du cadenas, en citant ses propres études :

  • Dans une étude de 2021, seuls 11 % des participants comprenaient correctement ce que signifiait le cadenas.
  • « Presque toutes les pages d’hameçonnage utilisent HTTPS et affichent donc elles aussi le cadenas » — c’est l’idée de ce même texte.
  • Le malentendu est si répandu que de nombreuses institutions, dont le FBI, publient des mises en garde à ce sujet.

Résultat : en septembre 2023, avec Chrome 117, le cadenas a disparu, remplacé par une icône de réglages neutre. Google l’a justifié en une phrase : la nouvelle icône ne suggère pas « digne de confiance ». Le HTTP reste signalé comme non sécurisé — la seule chose qui a changé, c’est que le chiffrement a cessé d’être récompensé par un badge.

Pour une entreprise, la conclusion est double. D’une part, le HTTPS est aujourd’hui une condition d’entrée, pas un argument : inutile de s’en vanter sur son site. D’autre part, si votre communication clients contient la phrase « vérifiez le cadenas pour savoir que le site est sûr », elle est fausse, et mieux vaut la remplacer par quelque chose qui protège vraiment : vérifier l’adresse du domaine.

Combien coûte un certificat SSL — et quand le certificat SSL gratuit suffit

Le plus souvent, rien. Let’s Encrypt délivre des certificats DV gratuitement, automatiquement et sans abonnement ; la plupart des hébergeurs et tous les panneaux de gestion sérieux les prennent en charge. Ce prix de zéro est celui de l’émetteur, valable partout, et nous ne le convertissons pas.

Un certificat payant coûte un montant très variable selon le fournisseur et le niveau de vérification, et une version EV coûte plusieurs fois plus. Nous n’avons pas relevé les prix pratiqués en Suisse, et nous ne publions donc pas de fourchette. Ce qui ne varie pas, c’est ce que cette somme achète : la vérification de l’entité et une police d’assurance, pas une meilleure sécurité.

Pour être complet sur nos propres chiffres : notre calculateur compte une ligne « Domaine + SSL » à 18 CHF par an. C’est un forfait qui réunit le nom de domaine et son certificat, pas le prix d’un certificat seul — et le certificat qu’il contient est justement du type gratuit décrit ici, renouvelé automatiquement.

Le piège à vérifier chez votre hébergeur

Un certificat gratuit n’est parfois gratuit que de nom. Pratiques à surveiller dans les offres d’entrée de gamme :

  • Des frais de « mise en service » d’un certificat gratuit, facturés chaque année.
  • Un renouvellement automatique désactivé dans les formules bon marché, avec une option payante pour l’activer.
  • L’impossibilité d’installer votre propre certificat, ce qui oblige à acheter le produit maison du fournisseur.

Aucune de ces pratiques n’est illégale, et aucune ne vous concerne forcément — mais elles sont assez fréquentes pour justifier une question à votre hébergeur avant de prolonger le contrat : Let’s Encrypt est-il disponible, se renouvelle-t-il tout seul, et est-ce sans supplément ?

Avec des certificats à durée de validité de plus en plus courte, la question du renouvellement automatique cesse d’être une curiosité technique. En 2029, un renouvellement manuel reviendrait à répéter l’opération huit fois par an.

Alors, que paie-t-on, si ce n’est pas le certificat ?

Puisque le certificat est souvent gratuit, disons clairement ce que l’on paie à une entreprise comme la nôtre — car ce n’est pas la même chose.

Vous ne payez pas les lettres inscrites dans le certificat. Vous payez pour que personne ne voie jamais d’avertissement. Un certificat gratuit se renouvelle automatiquement — tant que le script de renouvellement fonctionne, que le serveur répond et que le domaine pointe là où il doit. Dès qu’une de ces conditions n’est plus remplie, le certificat expire sans bruit, et le premier signal est souvent l’appel d’un client qui n’arrive pas à ouvrir le site.

Avec une validité ramenée à 200 jours, ces occasions surviennent deux fois par an, et à partir de 2027 près de quatre fois. Le service qui vaut d’être payé, c’est la surveillance de l’échéance, une vérification après chaque renouvellement et une intervention avant que quiconque ne le remarque de l’extérieur. Le certificat est gratuit ; l’attention de quelqu’un ne l’est pas.

Chiffrement et données de vos clients — ce que dit le droit, et ce qu’il ne dit pas

Un formulaire de contact collecte des données personnelles — nom, adresse électronique, téléphone, parfois un message qui est en soi une information sur le client. Il vaut la peine de séparer deux choses que les discussions commerciales ont tendance à mélanger.

Premièrement : la protection de la transmission. En Suisse, la loi fédérale sur la protection des données révisée, en vigueur depuis le 1er septembre 2023, demande à son art. 8 que le responsable du traitement et ses sous-traitants assurent, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru ; ces mesures doivent permettre d’éviter toute violation de la sécurité des données. Le texte ne nomme ni le chiffrement ni HTTPS — il fixe un niveau, pas une technique. Mais envoyer aujourd’hui des données personnelles par une connexion non chiffrée est difficile à défendre comme « adéquat », alors que le chiffrement est gratuit et universel. L’argument « nous n’en avions pas les moyens » a disparu le jour où les certificats sont devenus gratuits.

Si votre entreprise s’adresse aussi à des clients dans l’Union européenne, une seconde couche peut s’ajouter. Le RGPD s’applique à un responsable établi hors de l’Union lorsque son traitement est lié à l’offre de biens ou de services à des personnes qui se trouvent dans l’Union, ou au suivi de leur comportement (art. 3, par. 2). Et son art. 32, par. 1, let. a, cite le chiffrement en toutes lettres parmi les mesures de sécurité à mettre en œuvre selon les besoins. Savoir si votre activité tombe sous ce régime est une question à trancher avec un juriste ; ce qui compte ici, c’est que les deux textes vont dans le même sens.

Deuxièmement : le type de certificat. Et c’est là l’essentiel : aucune de ces dispositions n’impose l’achat d’un certificat commercial. Un certificat gratuit chiffre la transmission exactement de la même manière — même protocole, mêmes algorithmes, bit pour bit. La conformité s’obtient parce que les données sont chiffrées, pas parce que le certificat a coûté quelque chose.

La conclusion pratique pour une entreprise : dès qu’un formulaire figure sur le site, le HTTPS cesse d’être une question de confort et devient un point que tout audit de conformité et tout gros client vérifiera lors de l’évaluation d’un fournisseur. Mais la question posée sera « la transmission est-elle chiffrée ? », et non « avez-vous payé votre certificat ? ».

Installation d’un certificat SSL — de zéro, et sur un site en production

Deux situations, deux procédures. La première est courte ; la seconde demande de l’attention, parce qu’elle change toutes les adresses du site d’un coup.

Vous n’avez pas de certificat — quatre étapes

Quatre étapes, dans cet ordre. Chez un hébergeur ordinaire, l’ensemble prend un quart d’heure.

  1. Vérifiez si votre hébergeur propose Let’s Encrypt. La plupart l’offrent sous forme d’interrupteur dans le panneau de gestion. Si c’est le cas, activez-le et passez à l’étape 3.
  2. S’il ne le propose pas — c’est un signal en soi, et une bonne raison d’envisager un changement d’hébergeur plutôt que l’achat d’un certificat.
  3. Redirigez tout le trafic de HTTP vers HTTPS. Sans cela, les deux versions coexistent, et le moteur de recherche voit deux sites au lieu d’un.
  4. Vérifiez le contenu mixte — ouvrez quelques pages et regardez si l’icône de la barre d’adresse est partout la même. Sinon, des adresses en http:// sont restées écrites en dur dans le contenu.

La quatrième étape est la plus souvent oubliée, parce que les trois premières produisent un effet immédiat et donnent l’impression que tout est fini.

Votre site tourne en HTTP — comment le migrer sans perdre vos adresses

C’est une autre situation qu’un nouveau site. Pour un site qui a déjà du trafic et des positions, passer au HTTPS revient à changer toutes les adresses du site en même temps — car http://entreprise.ch/offre et https://entreprise.ch/offre sont deux adresses différentes pour un moteur de recherche. L’opération est sûre à condition de la mener jusqu’au bout. Une migration à moitié faite peut éclater la visibilité entre deux versions du site, dont aucune n’est complète.

Migrer de HTTP vers HTTPS sans perdre ses positions

L’ordre compte. Chaque étape ferme une voie par laquelle le trafic pourrait rester sur les anciennes adresses.

1

Installez le certificat et vérifiez les deux versions du domaine

Le certificat doit couvrir l’adresse avec www et sans www. Avant de rediriger quoi que ce soit, assurez-vous que les deux versions s’ouvrent en HTTPS sans avertissement — sinon, la redirection enverra vos visiteurs droit sur l’avertissement.

Pro Tip

Let’s Encrypt émet le certificat pour les deux adresses à la fois, si elles pointent vers le même serveur.

2

Redirigez tout le trafic HTTP vers HTTPS par une redirection permanente

La redirection doit être de type 301 ou 308 et mener d’adresse à adresse — /offre vers /offre, pas tout vers la page d’accueil. Rediriger tout le site vers la page d’accueil est la manière la plus courante de perdre ses positions lors de cette opération.

Pro Tip

Contrôlez sur plusieurs pages, pas seulement sur la page d’accueil.

3

Corrigez les adresses écrites en dur dans le contenu

Liens internes, images, fichiers à télécharger, cartes intégrées et scripts. Tout ce qui est resté en http:// sera soit bloqué par le navigateur, soit cassera l’indicateur de sécurité sur la page concernée.

Pro Tip

Le plus simple est de rechercher dans la base la chaîne `http://votredomaine` et de la remplacer par la version sans protocole ou en `https://`.

4

Mettez à jour le plan du site et les fichiers techniques

Le plan du site et le fichier robots.txt doivent contenir des adresses en HTTPS. Si le code de vos pages contient une balise canonical, elle doit elle aussi pointer vers la version chiffrée — sinon, c’est vous-même qui demandez au moteur de recherche de revenir aux anciennes adresses.

5

Ajoutez la version HTTPS dans la Search Console et changez l’adresse dans vos outils

La Search Console traite HTTP et HTTPS comme deux propriétés distinctes. Sans ajouter la nouvelle, vous ne verrez pas si la migration a réussi. Au passage : l’adresse du site dans Google Analytics, dans votre fiche Google et dans vos annonces doit aussi être remplacée.

Pro Tip

Pendant quelques semaines après la migration, le rapport d’indexation montrera les deux variantes. C’est normal.

6

Patientez, puis vérifiez que les anciennes adresses ont disparu des résultats

La bascule côté moteur de recherche n’est pas immédiate. La migration est terminée lorsque les résultats ne contiennent plus d’adresses en http:// et que le rapport d’indexation ne signale aucune erreur sur la nouvelle version.

Pour un site d’entreprise ordinaire, l’opération complète représente une ou deux heures de travail. Le risque ne tient pas à la difficulté, mais au fait qu’il est tentant de s’arrêter après la deuxième étape — le certificat est là, le site fonctionne, et la moitié des ressources continue de se charger par l’ancien canal. Un site multilingue ne complique pas la procédure, il la multiplie : chaque version linguistique a ses propres adresses à rediriger une à une, et c’est dans la langue que personne ne consulte au quotidien qu’un oubli reste le plus longtemps invisible.

Qui, dans l’entreprise, est responsable du renouvellement ?

La question paraît triviale, jusqu’au jour où le certificat expire un samedi.

Avec une validité ramenée à 200 jours, le renouvellement tombe deux fois par an, et dès 2027 près de quatre fois. Aucune de ces dates ne coïncidera avec le moment où quelqu’un y pense. La seule réponse raisonnable à « qui renouvelle ? » est donc : personne, parce que c’est un automate qui s’en charge. Si ce n’est pas le cas chez vous, trois choses méritent d’être établies et notées au même endroit :

  • Où le certificat est émis — panneau de l’hébergeur, fournisseur externe, CDN. Il arrive que personne dans l’entreprise ne le sache, parce que le site a été mis en place par quelqu’un qui n’est plus là.
  • À quelle adresse arrivent les avis d’expiration. Très souvent, c’est la boîte d’un ancien collaborateur ou l’adresse d’un prestataire d’il y a des années.
  • Qui a accès au panneau. Pas « l’agence du site », mais une personne précise, avec un mot de passe.

Ces trois réponses prennent cinq minutes si vous les vérifiez maintenant, et une journée entière si vous les cherchez au moment où le site ne fonctionne plus.

Le SSL améliore-t-il la position dans Google ?

Mieux vaut être précis ici, car deux extrêmes circulent.

Le HTTPS est un signal de classement, et Google l’a confirmé publiquement — mais un signal léger, qui départage plutôt deux résultats équivalents qu’il ne fait levier. Ajouter un certificat à un site sans trafic ne lui en apportera pas.

Le vrai dommage de l’absence de HTTPS est indirect, et il est plus important que le classement : les gens s’en vont à la vue d’un avertissement. À partir d’octobre, tout le monde verra cet avertissement ; ce coût indirect vient donc d’augmenter. C’est la raison d’avoir un certificat — pas la promesse de meilleures positions.

Quand quelque chose ne fonctionne pas — diagnostic en quelques minutes

Trois défauts que nous trouvons le plus souvent, trois causes d’avertissement malgré un certificat valide, et un test de quatre minutes à faire chez vous.

Trois défauts SSL que nous trouvons le plus souvent en audit

Un certificat peut être installé et pourtant ne pas fonctionner comme il le devrait. Trois cas que nous voyons régulièrement :

Un certificat sur une seule version de l’adresse. Le site est en HTTPS sous entreprise.ch, mais pas sous www.entreprise.ch — ou l’inverse. Une partie des visiteurs tombe sur un avertissement, et le moteur de recherche voit deux versions du même site, dont une non sécurisée.

Du contenu mixte après la migration. Le site se charge en HTTPS, mais il va chercher des images, des polices ou des scripts en HTTP — le plus souvent des restes de l’ancienne adresse écrits en dur dans le contenu. Le navigateur bloque une partie de ces ressources ou affiche un avertissement, tandis que le propriétaire se dit « l’icône est là, donc tout va bien ».

Un certificat expiré sans alerte. Personne n’a configuré de notification, et le premier signal est l’appel d’un client qui n’arrive pas à ouvrir le site. Avec une validité ramenée à 200 jours, le risque a exactement doublé.

Nous vérifions ces trois points dans la couche technique d’un audit de site — et vous pouvez les détecter vous-même en quelques minutes.

Un avertissement malgré un certificat valide — trois causes

Il arrive que le certificat soit payé, installé et non expiré, et que le navigateur affiche quand même un avertissement. Trois causes expliquent la plupart de ces cas, et aucune ne demande d’acheter quoi que ce soit.

Un nom qui ne correspond pas. Le certificat a été émis pour entreprise.ch, mais le site tourne sous boutique.entreprise.ch ou avec www. Le navigateur compare l’adresse à la liste des noms inscrits dans le certificat et, faute de correspondance, considère la connexion comme non fiable — quelle que soit la qualité du certificat lui-même.

Un certificat intermédiaire manquant. Le certificat du serveur est signé par un certificat intermédiaire, lui-même signé par un certificat racine. Si seul le premier a été installé sur le serveur, certains navigateurs se débrouillent seuls, d’autres non — et le site fonctionne alors sur un appareil et affiche un avertissement sur un autre. C’est le plus trompeur des trois cas, parce qu’il ressemble à un problème chez le visiteur.

Une horloge déréglée chez le visiteur. Un certificat a une date de début et une date de fin de validité. Un ordinateur dont la date est fausse jugera invalide un certificat valide. Si une seule personne voit l’avertissement et que le reste du monde ne le voit pas, c’est ce point qu’il faut vérifier avant de toucher quoi que ce soit sur le serveur.

Point commun des trois : le problème tient à la configuration ou se trouve en dehors de votre serveur, pas dans le produit. Remplacer le certificat par un plus cher n’en résout aucun.

Comment vérifier votre propre certificat en une minute

Quatre contrôles, sans aucun outil :

  1. Cliquez sur l’icône à gauche de l’adresse et vérifiez la date d’expiration du certificat. S’il reste moins de trente jours et que vous ne savez pas qui renouvelle, c’est la tâche du jour.
  2. Ouvrez le site sans `www` et avec `www`. Les deux versions doivent fonctionner en HTTPS, et l’une doit rediriger vers l’autre.
  3. Tapez l’adresse en commençant par `http://`. Vous devez être redirigé automatiquement vers HTTPS.
  4. Ouvrez une page avec des images et vérifiez que l’indicateur de sécurité y est le même que sur la page d’accueil. Une différence signale du contenu mixte.

Si l’un de ces quatre contrôles échoue, le problème se situe dans la configuration, pas dans le certificat — et il se corrige généralement sans rien acheter.

Trois phrases de vendeur qui méritent une question
  • « Un certificat EV affichera le nom de votre entreprise dans le navigateur » — non, plus depuis 2019.
  • « Un certificat payant chiffre mieux » — le chiffrement est identique ; seule la vérification de l’émetteur diffère.
  • « Un certificat gratuit n’est pas sûr » — il est délivré selon les mêmes règles et reconnu par les mêmes navigateurs.
FAQ

Les questions les plus fréquentes sur le certificat SSL

Pas du point de vue de la sécurité : le chiffrement est identique, et les navigateurs traitent les deux de la même manière. La différence porte sur ce que l’émetteur vérifie avant de le délivrer et sur la présence du nom de l’entreprise dans le certificat.

Le navigateur affiche un avertissement plein écran à la place du site. Ce n’est pas une panne du serveur et le site fonctionne — simplement, personne ne le verra tant que le certificat n’aura pas été renouvelé.

Si le site fonctionne en HTTPS et redirige le trafic HTTP — non. S’il n’a pas de certificat, c’est le dernier moment : à partir de Chrome 154, l’utilisateur verra une question lui demandant s’il veut vraiment y entrer.

Il couvre d’un coup tous les sous-domaines d’un même niveau. Il a du sens si vous exploitez plusieurs adresses, par exemple une boutique et un espace client sur des sous-domaines séparés. Pour un site unique, c’est une dépense inutile — et Let’s Encrypt en délivre aussi gratuitement.

Idéalement personne — c’est le rôle du renouvellement automatique. Si, chez vous, il faut une intervention humaine, c’est une tâche avec un responsable nommé et un rappel dans l’agenda, pas quelque chose que « quelqu’un surveille ».

La LPD révisée ne nomme pas le HTTPS : son art. 8 exige une sécurité des données adéquate par rapport au risque. Pour un formulaire qui transmet des données personnelles, une connexion non chiffrée est difficile à défendre à ce titre, alors que le chiffrement est gratuit. Aucune disposition n’exige en revanche un certificat payant.

Pour aller plus loin. L’audit de site internet décrit ce que nous vérifions d’autre dans la couche technique, à côté du certificat. Combien de temps prend le référencement explique pourquoi l’ajout du HTTPS ne se traduit pas à lui seul en trafic.

Vérifions si votre certificat fonctionne vraiment

Un certificat peut être installé et pourtant ne protéger que la moitié de vos adresses. Nous le passons en revue avec vous — avec le reste de la couche technique.

Parlons de votre site

Articles connexes

  • Sites web — guide des rubriques en français
    • Cybersécurité en entreprise : par où commencer avec votre site web

      En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.

      • 1.
        Mise à jour WordPress et du site : quoi, quand, et ce qu’il ne faut pas toucher seul

        91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.

      • 2.
        Sécurité site internet : commencer par ce qui arrive vraiment

        En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.

      • 3.
        Politique de confidentialité : ce que la nLPD exige sur un site web, et où

        Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.

      • 4.
        Sauvegarde de site web et backup WordPress : la question n’est pas de savoir si vous en avez une

        Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.

      • 5.
        Sécurité des données en entreprise : commencez par la messagerie, pas par le site

        Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.

À propos de l'équipe

Digital Vantage Team

Partager:

FacebookTwitterLinkedInEmailWhatsAppMessengerDiscord

Table des matières · 8 sections · 19 minutes de lecture

Dans cet article

  1. 01Qu’est-ce qu’un certificat SSL — en deux paragraphes
  2. 02Ce qui change en 2026 — et pourquoi cela ne peut pas attendre
  3. 03Quel certificat choisir — et ce que le cadenas ne dit pas
  4. 04Combien coûte un certificat SSL — et quand le certificat SSL gratuit suffit
  5. 05Chiffrement et données de vos clients — ce que dit le droit, et ce qu’il ne dit pas
  6. 06Installation d’un certificat SSL — de zéro, et sur un site en production
  7. 07Le SSL améliore-t-il la position dans Google ?
  8. 08Quand quelque chose ne fonctionne pas — diagnostic en quelques minutes

Commentaires

Notez cet article

Aucun commentaire. Soyez le premier à partager votre avis !

Articles connexes

Retour au guide: Sites web — guide des rubriques en français

⇲
Image on the Digital Vantage website

Thème WordPress : comment le choisir pour ne pas refaire le site dans un an

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Data publikacji: 20/09/2026
Caractères: 22705•Mots: 4074•Temps de lecture: 21 min
⇲
Image on the Digital Vantage website

Erreur 500, 502, 503 et 504 — ce qu’elles signifient et qui appeler quand elles touchent votre site

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Data publikacji: 19/09/2026
Caractères: 18409•Mots: 3111•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Erreur 404, 403, 401 et 400 — ce que signifient les codes d’erreur d’un site et comment les corriger

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Data publikacji: 19/09/2026
Caractères: 16931•Mots: 3009•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Email marketing — par où commencer, et pourquoi le taux d’ouverture ne dit plus rien

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Data publikacji: 17/09/2026
Caractères: 11881•Mots: 2017•Temps de lecture: 11 min
⇲
Image on the Digital Vantage website

Audit de site internet : ce que nous vérifions, dans quel ordre, et ce qu’il vous apporte

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Data publikacji: 09/09/2026
Caractères: 18586•Mots: 3323•Temps de lecture: 17 min
⇲
Image on the Digital Vantage website

Combien de temps met Google pour référencer un site — et pourquoi les premières semaines ne comptent pas

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Data publikacji: 09/09/2026
Caractères: 17691•Mots: 3176•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Coût de création d’un site internet : d’où vient l’écart entre deux devis

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Data publikacji: 25/08/2026
Caractères: 22124•Mots: 3920•Temps de lecture: 20 min
⇲
Image on the Digital Vantage website

Site internet pas cher : ce que coûte vraiment le devis le plus bas

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Data publikacji: 25/08/2026
Caractères: 20510•Mots: 3558•Temps de lecture: 18 min
⇲
Image on the Digital Vantage website

Site internet gratuit : trois voies et où chacune s’arrête

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.

Data publikacji: 25/08/2026
Caractères: 14291•Mots: 2553•Temps de lecture: 13 min