En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.

Les guides de sécurité commencent presque tous par l’intrusion : quelqu’un trouve une faille dans le code et entre par là. Les signalements reçus en Suisse racontent autre chose. Ce qui domine, ce sont la fraude et l’hameçonnage — quelqu’un qui a simplement obtenu un mot de passe. Et cela réordonne toute la liste des tâches.
Ce texte porte sur l’accès à votre site : qui possède un compte, ce qui le protège, ce qui a été ouvert en chemin et jamais refermé. Le chiffrement, les mises à jour, les sauvegardes et les obligations liées aux données personnelles ont chacun leur texte dans cette rubrique — j’y renvoie plutôt que de les répéter.
Ce que vous trouverez dans cet article. Ce que les signalements reçus par l’Office fédéral de la cybersécurité disent de la menace réelle, et ce qu’il faut en tirer pour une PME. L’inventaire des accès que presque personne ne tient. Trois réglages dans le panneau d’administration qui font l’essentiel du travail. Les extensions vues comme une surface d’attaque, pas comme un épouvantail. Six signaux d’un site piraté, selon qui les remarque en premier. L’ordre des gestes quand le site est déjà infecté. Et les vérifications gratuites dont presque personne ne se sert.
Ce que l’entreprise redoute, et ce qui arrive vraiment
OFCS, Rapport semestriel 2026/1
L’Office fédéral de la cybersécurité (OFCS) publie deux fois par an un rapport sur la situation en Suisse. Dans le rapport semestriel 2026/1, publié le 24 août 2026, il indique avoir reçu 27 128 signalements volontaires de cyberincidents au premier semestre, contre 35 727 un an plus tôt. La répartition mérite qu’on s’y arrête :
L’intrusion technique — quelqu’un qui force un site par une faille de son code — ne figure pas parmi les catégories de tête. Et le détail le plus parlant vient d’une autre statistique. Depuis le 1er avril 2025, les exploitants d’infrastructures critiques doivent annoncer certaines cyberattaques ; l’OFCS en a traité 200 au premier semestre 2026. Le piratage y est le type d’incident le plus fréquent, avec près de 26 % des cas — mais le rapport précise qu’il s’agit d’ordinaire de comptes de messagerie compromis par hameçonnage, ensuite utilisés pour d’autres hameçonnages ou tentatives de fraude. Le vol de données d’accès suit, avec 13,5 %.
Trois conclusions, chacune change quelque chose dans la liste des tâches.
Personne ne va s’introduire chez vous de la manière que vous imaginez. L’image des guides — quelqu’un trouve une faille dans le code et passe par là jusqu’au panneau d’administration — décrit une catégorie marginale dans ce que les entreprises et les particuliers signalent. Cela ne veut pas dire que les failles n’existent pas ; cela veut dire que le front ne passe pas là.
Le front passe par le mot de passe. Le rapport cite une observation internationale qui résume tout le texte en quatre mots : log in, not break in. Plutôt que de contourner les défenses en exploitant des vulnérabilités, les criminels cherchent à se connecter avec des identifiants valides. Ce sont des campagnes de masse, dans lesquelles on tombe par erreur, pas parce qu’on est une cible.
Une réserve honnête s’impose sur ces chiffres, car ils ne mesurent pas tout. Les signalements sont volontaires et, d’après le rapport semestriel 2025/2, environ 90 % proviennent de la population et 10 % des entreprises, associations et autorités. Ils disent donc ce qui est remarqué et signalé, pas tout ce qui se produit — un site discrètement compromis qui n’a rien fait de visible n’y apparaît pas. Pour votre décision, cela ne change rien : la proportion entre les catégories est nette, et elle pointe au même endroit que les annonces obligatoires.
Vous n’êtes pas une cible — vous êtes une prise au hasard. La distinction est pratique, pas philosophique. Si l’attaque n’est pas dirigée contre vous, on ne s’en défend pas par la sophistication, mais en supprimant les entrées faciles : le compte que personne n’utilise, le mot de passe réutilisé d’un autre service, le panneau d’administration sans second facteur. La suite du texte porte là-dessus, et seulement là-dessus.
La première tâche n’est pas technique. C’est un inventaire — et il n’existe presque jamais.
Ouvrez la liste des utilisateurs dans le panneau d’administration de votre site et répondez, pour chaque compte, à trois questions : qui est-ce, cette personne s’en sert-elle encore, et a-t-elle besoin de ces droits ? En général, plusieurs choses apparaissent en même temps.
Le compte du prestataire d’il y a deux agences. Il reste après chaque projet, parce que personne ne termine une collaboration en supprimant un accès. C’est un compte administrateur, avec un mot de passe que vous ne connaissez pas et que vous ne contrôlez pas.
Le compte « admin » ou « administrator » créé à l’installation. Son nom est connu d’avance : l’attaquant dispose gratuitement de la moitié de la paire identifiant–mot de passe. Il ne s’agit pas que quelqu’un le devine ; il s’agit que les tentatives de connexion en masse testent précisément ces noms-là.
Les comptes de personnes qui ne travaillent plus chez vous. C’est le même problème que pour la boîte de messagerie, et il se règle généralement au même moment — ou pas du tout.
Tout le monde administrateur. C’est le défaut isolé que nous voyons le plus souvent. La personne qui publie des articles sur le blog n’a pas besoin du droit d’installer des extensions ni de modifier les comptes. Le système de rôles existe pour que la prise de contrôle d’un compte ne signifie pas la prise de contrôle du site.
S’y ajoutent trois accès invisibles depuis le panneau d’administration, qui donnent pourtant davantage qu’un compte administrateur : l’hébergement, la base de données et le compte du nom de domaine. Qui détient le mot de passe de l’hébergement peut contourner entièrement le site. Qui a accès au domaine peut rediriger le trafic ailleurs, sans toucher au serveur. Ces trois accès font partie du même inventaire et sont généralement les plus négligés, parce qu’on suppose que « c’est le prestataire qui les a » — ce qui décrit le problème, pas sa solution.
L’inventaire prend un quart d’heure. Notez-le en dehors du panneau, dans le document où vous conservez déjà le nom du titulaire du domaine et les accès à l’hébergement. Le jour où vous changez de prestataire, c’est la seule liste qui permet de refermer quoi que ce soit.
Après l’inventaire viennent trois choses. Toutes sont gratuites, aucune ne demande de spécialiste, et ensemble elles ferment le chemin par lequel arrive la grande majorité des incidents.
Un second facteur de connexion sur le panneau d’administration. C’est la seule mesure qui fonctionne même quand le mot de passe a fuité — et avec un hameçonnage qui pèse environ un tiers des signalements, il faut partir du principe qu’il fuitera un jour. L’OFCS recommande d’ailleurs d’activer l’authentification multifactorielle partout où c’est possible. Elle s’active en quelques minutes et concerne d’abord les comptes qui ont des droits d’administrateur.
Soyons précis sur ce qu’elle ne fait pas. Le même rapport décrit des cas, notamment autour de Microsoft 365, où les attaquants ont contourné l’authentification multifactorielle en interceptant le jeton de session, c’est-à-dire la preuve de connexion que le navigateur conserve une fois l’utilisateur connecté. Le second facteur ne rend donc pas un compte inviolable ; il retire la voie la plus facile, celle du mot de passe seul. C’est exactement ce que l’on attend de lui ici.
Un mot de passe unique pour le panneau. Pas « fort » au sens des caractères spéciaux, mais utilisé nulle part ailleurs. Les attaques de masse ne devinent pas les mots de passe : elles essaient des paires identifiant–mot de passe issues de fuites d’autres services. Un mot de passe réutilisé d’une boutique en ligne qui a fuité il y a trois ans est, de ce point de vue, un mot de passe public.
Des rôles plutôt qu’un administrateur pour chacun. Trois comptes administrateurs dans une entreprise où une seule personne modifie le site, c’est une surface trois fois plus grande sans aucun gain.
Il existe une quatrième chose, moins chère que toutes les précédentes et presque toujours oubliée : vérifiez où arrive la réinitialisation du mot de passe. Le panneau l’envoie à une adresse électronique, et cette adresse est parfois la boîte d’un ancien collaborateur, un alias que personne ne lit, ou un compte sans second facteur. Qui prend cette boîte obtient le panneau sans avoir à forcer quoi que ce soit — c’est exactement le chemin que décrivent les annonces obligatoires, où le piratage commence le plus souvent par une messagerie compromise. Protéger le panneau en laissant la boîte de réinitialisation sans protection, c’est fermer la porte en laissant la fenêtre ouverte.
Ce qui ne figure pas sur cette liste, et c’est délibéré : les extensions de sécurité, les pare-feu applicatifs et les scanners. Non pas qu’ils soient inutiles, mais installés avant les trois réglages ci-dessus, ils donnent le sentiment d’avoir agi sans fermer le chemin par lequel on entre réellement. L’ordre compte ici davantage que le choix de l’outil.
La mise à jour des extensions a son propre texte, et je ne la répète pas ici. Il vaut cependant la peine de regarder les extensions autrement que comme une chose à mettre à jour : comme une surface que vous définissez vous-mêmes.
Le chiffre suisse le plus concret de cette rubrique se trouve d’ailleurs là. Au premier semestre 2026, l’OFCS a identifié 191 sites web suisses sous WordPress que des pirates avaient compromis pour y placer un code JavaScript malveillant, qui pousse le navigateur des visiteurs à télécharger d’autres programmes malveillants. Le site ne tombe pas en panne : il continue de fonctionner et sert, en plus, de relais à l’attaque — ce sont vos clients qui en paient le prix.
Trois questions à poser une fois par an :
Combien y en a-t-il, au juste ? Un site d’entreprise que personne n’a rangé en compte typiquement de dix à plusieurs dizaines. Une partie est restée après des essais de solutions finalement abandonnées — et fonctionne toujours.
Lesquelles ne sont plus développées ? Une extension sans mise à jour depuis deux ans n’est pas stable, elle est abandonnée. La date de la dernière mise à jour s’affiche dans le répertoire d’où elle a été installée.
D’où viennent-elles ? Une extension ou un thème du répertoire officiel ont une provenance connue. Un fichier reçu par courriel ou téléchargé sur un site qui distribue gratuitement des thèmes payants n’en a pas — et c’est l’un des rares cas où l’infection arrive avec l’installation elle-même.
L’action la moins chère de cette section : supprimer, pas désactiver. Une extension désactivée reste sur le serveur et peut rester vulnérable.
Une catégorie mérite qu’on y pense à part, parce qu’elle ne ressemble pas à une extension : les scripts collés directement dans le gabarit. Le pixel d’une ancienne campagne, le chat, le widget d’avis, le compteur. Ils n’apparaissent pas dans la liste des extensions, n’ont pas de version à vérifier et personne ne les met à jour — alors qu’ils exécutent le code de quelqu’un d’autre sur votre site. Lors du rangement, passez-les en revue avec le même regard et demandez-vous s’ils servent encore à quelque chose ; en général, la moitié date de projets terminés depuis longtemps.
Comment savoir qu’un site a été piraté — et qui le remarque en premier
Digital Vantage — d’après nos audits
La répartition sur cette figure compte davantage que les signaux eux-mêmes. Ce que l’on peut remarquer soi-même exige d’ouvrir le panneau. Ce que le monde remarque arrive tout seul — mais après coup, et généralement avec une perte de confiance, puisque la première personne à voir l’avertissement du navigateur est un client.
Un point mérite sa propre phrase, parce qu’il est parfois le seul symptôme pendant des mois : les pages que personne n’a écrites sont souvent invisibles pour le propriétaire connecté et visibles pour le moteur de recherche. C’est le scénario classique du site piraté : le site de l’entreprise se met à afficher le contenu de quelqu’un d’autre sur des requêtes qui n’ont rien à voir avec son activité, et vous l’apprenez par un message dans la console du moteur de recherche ou par une chute de positions.
L’habitude de contrôle la moins chère ne consiste donc pas à acheter un outil : une fois par trimestre, vérifiez dans le moteur de recherche combien de pages compte votre site. Si le nombre ne correspond pas à ce que vous savez, vous avez votre réponse.
Deuxième habitude du même rayon : relier le site à la Google Search Console et vérifier que les notifications arrivent à une adresse que quelqu’un lit. C’est le seul canal par lequel le moteur signale qu’il a marqué un site comme dangereux, dans la rubrique consacrée aux problèmes de sécurité — et il aboutit le plus souvent dans une boîte créée lors de la mise en ligne, que personne n’a ouverte depuis. Coût : cinq minutes. Différence : vous l’apprenez le jour du marquage, et non un mois plus tard par la question d’un client.
La question qui suit les sections précédentes est toujours la même : « combien faut-il y mettre ? » La réponse honnête dérange quiconque vend de la sécurité : la partie la plus efficace de cette liste est gratuite, et elle ne s’achète pas.
L’inventaire des comptes, le second facteur, le mot de passe unique, la suppression des extensions abandonnées, la vérification de l’adresse de réinitialisation — c’est une soirée de travail pour une personne qui a accès au panneau, et zéro franc. Aucun outil ne le fera à votre place, parce qu’aucun ne sait qui travaille encore dans votre entreprise.
On paie pour trois choses, et il vaut la peine de savoir lesquelles :
Pour le temps de quelqu’un qui vérifie à votre place. Justifié si personne dans l’entreprise n’ouvre le panneau autrement que pour publier un article.
Pour une surveillance et une alerte. Sensé pour un site qui rapporte de l’argent — la différence entre « je l’apprends dans l’heure » et « je l’apprends par un client au bout d’une semaine » devient alors chiffrable.
Pour être prêt à restaurer. C’est en réalité un poste des sauvegardes, pas de la sécurité, et il y est décrit.
Ce qui ne vaut pas la peine d’être acheté à ce stade : les forfaits « sécurité premium » greffés sur l’hébergement quand on ne sait pas exactement ce qu’ils couvrent. Une seule question de contrôle, qui tranche en une phrase : ce service préviendra-t-il une personne précise, ou produira-t-il seulement un rapport dans un panneau que personne n’ouvre ?
L’ordre compte, et il diffère de ce que dicte le réflexe. « Supprimer le virus » est la quatrième étape, pas la première — parce que nettoyer l’infection sans fermer la porte d’entrée se termine par une seconde infection dans la semaine.
1. Changez les mots de passe et coupez les accès. Panneau, hébergement, base de données, comptes FTP et boîte qui reçoit les réinitialisations. Supprimez au passage les comptes que vous ne reconnaissez pas. S’il y avait un second facteur, vérifiez qu’il est toujours rattaché à votre appareil.
2. Conservez une copie de l’état actuel. Oui, de l’état infecté. Elle servira à établir ce qui s’est passé et quand — et restaurer une copie « propre » sans l’avoir faite efface la seule trace. Les sauvegardes elles-mêmes ont leur texte à part.
3. Déterminez quand cela a commencé. Les dates de modification des fichiers et les journaux de l’hébergement suffisent pour désigner un jour. C’est ce qui décide de la copie que l’on peut restaurer — celle d’hier est parfois déjà infectée.
4. Seulement maintenant, nettoyer ou restaurer. Pour un site d’entreprise ordinaire, restaurer une copie antérieure à la date de l’étape 3 est plus rapide et plus sûr que de traquer les modifications une à une.
5. Annoncez-le si des données ont fuité. C’est une obligation distincte, indépendante de la réparation technique : selon la loi sur la protection des données, une violation qui entraîne vraisemblablement un risque élevé pour les personnes concernées s’annonce au PFPDT « dans les meilleurs délais » (art. 24 LPD), et si des personnes dans l’Union européenne sont touchées, le RGPD ajoute un délai de 72 heures (art. 33). Le détail est dans le texte sur la politique de confidentialité et les obligations d’information.
6. Demandez un nouvel examen. L’avertissement du navigateur et le marquage dans le moteur de recherche ne disparaissent pas d’eux-mêmes : il faut soumettre le site à une nouvelle vérification, ce qui prend quelques jours au moins.
Une étape s’intercale entre la quatrième et la cinquième et passe souvent à la trappe : établir par où ils sont entrés. Si vous ne le savez pas, la seule chose certaine est que ce chemin est toujours ouvert.
Enfin, signalez l’incident. L’OFCS dispose d’un formulaire d’annonce sur report.ncsc.admin.ch et d’une adresse, [email protected]. Ce n’est pas une obligation pour une PME, mais c’est ainsi que les chiffres du début de ce texte existent — et que les alertes arrivent aux autres.
Il n’existe pas, à notre connaissance, de service public suisse où une PME peut commander elle-même l’analyse de son site. Il existe en revanche trois choses gratuites, et la première n’est pas celle à laquelle on pense.
L’OFCS peut vous contacter. Le rapport semestriel précise qu’il signale les sites web piratés à leurs exploitants, afin qu’ils puissent les remettre en état — c’est le cas des 191 sites WordPress évoqués plus haut. Encore faut-il que le message arrive quelque part. Vérifiez donc quelle adresse figure comme contact technique chez votre registraire et chez votre hébergeur, et laquelle apparaît dans les mentions légales du site : si c’est la boîte d’un ancien prestataire, l’alerte d’un office fédéral finira dans un dossier que personne n’ouvre.
La Google Search Console, déjà citée plus haut, dans sa rubrique consacrée aux problèmes de sécurité : c’est là que le moteur signale un site piraté ou utilisé pour distribuer des programmes malveillants.
L’état du site dans Google Safe Browsing, consultable par n’importe qui sur transparencyreport.google.com : saisissez votre adresse et vous verrez si le site est actuellement signalé comme dangereux — c’est cette liste qui déclenche l’avertissement plein écran dans les navigateurs.
Soyons honnêtes sur ce que ces vérifications ne font pas : elles ne regardent pas qui a un compte dans le panneau, n’évaluent pas les mots de passe et ne remarqueront pas l’ancien prestataire resté administrateur. Elles ne remplacent donc pas les deux premières sections de ce texte — elles les complètent par le côté que l’on ne voit pas depuis le panneau.
Et dans l’autre sens : si vous recevez un message d’hameçonnage ou tombez sur un faux site, la plateforme antiphishing.ch, gérée par l’OFCS, et l’adresse [email protected] servent à le signaler, pour que ces sites puissent être bloqués.
Chacune paraît raisonnable, et chacune conduit à remettre à plus tard la seule chose à faire.
« Nous sommes trop petits pour intéresser quelqu’un. » Vrai et sans importance à la fois. Les campagnes de fraude et d’hameçonnage ne choisissent pas leurs cibles : elles essaient des paires issues de fuites et testent des noms de comptes connus sur tout ce qui répond. Être petit ne protège pas, parce que personne ne vérifie la taille de l’entreprise avant de tenter une connexion.
« Nous avons un certificat, donc le site est sûr. » Le certificat chiffre la connexion entre le navigateur et le serveur. Il n’a aucun rapport avec la question de savoir qui connaît le mot de passe du panneau — et c’est là que passe le front. Le cadenas parle du transport, pas du contenu ; nous le développons dans le texte sur le certificat SSL.
« L’hébergeur s’en occupe. » L’hébergeur répond de sa couche et le fait généralement bien. Il ne répond pas des comptes de votre panneau, des extensions abandonnées ni de la personne à qui vous avez donné un accès il y a trois ans. La frontière est nette, et mieux vaut la connaître avant un incident que pendant.
« Nous le ferons lors de la prochaine refonte. » La plus coûteuse des quatre, parce que la liste de cet article n’a rien à voir avec une refonte — ce sont des réglages, pas un projet. Les reporter au prochain grand chantier signifie généralement deux ans d’accès ouvert, en échange de rien.
Le point commun des quatre : chacune reporte la responsabilité sur quelque chose d’extérieur — la taille de l’entreprise, le certificat, le prestataire, le calendrier. La liste qui fonctionne réellement est entièrement interne, et c’est pour cela qu’elle est souvent la plus difficile à commencer.
Cinq sujets, chacun parce qu’il a son propre texte dans cette rubrique ou son propre destinataire.
Le résumé le plus court : commencez par la liste des comptes, pas par l’extension de sécurité. Les signalements disent que l’on entre là où c’est ouvert, pas là où il faut forcer — et la liste des comptes est la seule chose de cet article que personne ne fera à votre place.
Par la liste des comptes du panneau d’administration, pas par une extension de sécurité. Pour chaque compte, trois questions : qui est-ce, cette personne s’en sert-elle encore, et a-t-elle besoin de ces droits ? Ensuite, le second facteur de connexion et un mot de passe unique pour le panneau. Ces trois mesures sont gratuites et ferment le chemin par lequel arrive la grande majorité des incidents.
Rarement une cible, souvent une prise au hasard — et c’est la distinction qui compte. Au premier semestre 2026, l’OFCS a reçu 27 128 signalements volontaires, dont 10 759 pour de la fraude et 8 877 pour de l’hameçonnage. Ces campagnes sont massives ; on s’en protège en supprimant les entrées faciles, pas par la sophistication.
Elle ne fait pas de mal, mais installée avant d’avoir rangé les comptes, elle donne le sentiment d’avoir agi sans fermer le chemin réellement emprunté. Même dans les annonces obligatoires des infrastructures critiques, le piratage désigne surtout des messageries compromises par hameçonnage. L’ordre compte davantage que le choix de l’outil.
Des comptes que personne n’a créés, des pages que personne n’a écrites, un panneau qui se comporte autrement. Mais la moitié des signaux est d’abord vue de l’extérieur : l’avertissement du navigateur par un client, la chute de positions par le moteur de recherche, le blocage pour spam par l’hébergeur. L’habitude la moins chère : une fois par trimestre, vérifier dans le moteur de recherche combien de pages compte votre site.
Changer les mots de passe et couper les accès — panneau, hébergement, base de données, FTP et boîte qui reçoit les réinitialisations. Le nettoyage est la quatrième étape, pas la première : nettoyer sans fermer la porte d’entrée se termine par une seconde infection dans la semaine. Avant de nettoyer, conservez une copie de l’état infecté, c’est la seule trace.
Nous ne connaissons pas de service public suisse d’analyse à la demande pour les PME. En revanche, l’OFCS signale lui-même les sites piratés à leurs exploitants — à condition que l’adresse de contact du domaine, de l’hébergement et des mentions légales soit lue. La Google Search Console et la page Safe Browsing du rapport de transparence de Google indiquent gratuitement si votre site est signalé comme dangereux. Aucune ne juge les comptes ni les mots de passe : cela reste de votre côté.
Nous vérifions qui a accès au panneau, à l’hébergement et au domaine — y compris les prestataires d’il y a des années. C’est la partie qu’aucun scanner ne fera à votre place.
En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.
91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.
Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.
Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.
Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.
Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.
Notez cet article
Retour au guide: Sites web — guide des rubriques en français

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.