# Questions fréquentes

## Travailler ensemble

### Comment démarre un projet en général ?

Par un échange de cadrage. Nous établissons ce que vous cherchez à obtenir, ce qui existe déjà et quelles sont les vraies contraintes : budget, échéance, capacité interne, systèmes en place. Nous proposons ensuite une approche découpée en étapes, chacune avec son livrable. Cet échange est sans frais et sans engagement.

### Travaillez-vous avec des entreprises hors de votre région ?

Oui. Le travail est livré à distance, avec des points programmés à des horaires qui conviennent à votre journée. Ni la création de site web ni l'évaluation de sécurité n'exigent d'être dans la même pièce, et l'asynchrone par défaut produit de meilleures traces écrites des décisions.

### Pouvez-vous reprendre un site construit par quelqu'un d'autre ?

En général, oui. Nous commençons par une revue du code, de l'hébergement et des dépendances afin de vous dire franchement dans quel état se trouve l'existant. Parfois la bonne réponse est de maintenir et d'améliorer ; parfois c'est une refonte, et nous le dirons clairement plutôt que de facturer discrètement un sauvetage qui ne tiendra pas.

### De quoi avez-vous besoin de notre part pendant le projet ?

D'un interlocuteur unique capable de valider les orientations, d'un accès aux systèmes avec lesquels il faut s'intégrer, et de contenu : textes, images, données produits, ou la décision de nous laisser structurer un contenu provisoire en attendant le vôtre. Les projets ralentissent bien plus souvent faute de contenu que pour des raisons techniques.
## Construire et exploiter le site

### Combien de temps prend un site web ?

Cela dépend presque entièrement du périmètre et de la vitesse à laquelle arrivent les décisions et le contenu. Un site vitrine ciblé n'a rien à voir avec une plateforme comportant des comptes, des paiements et des intégrations tierces. Nous fournissons un calendrier par étapes avec la proposition plutôt qu'un chiffre unique, afin que vous voyiez ce qui bouge si un élément glisse.

### Qui possède le code et les comptes ?

Vous. Noms de domaine, hébergement, analytics et dépôts sont créés à votre nom ou vous sont transférés à la livraison. Nous ne retenons pas votre infrastructure comme moyen de pression, et vous n'êtes jamais obligés de continuer avec nous pour que votre site reste en ligne.

### Que se passe-t-il après la mise en ligne ?

La mise en ligne est le moment où un site commence à accumuler du risque : les dépendances vieillissent, le contenu grossit, la configuration dérive. La maintenance couvre mises à jour, supervision, sauvegardes et petites améliorations qui gardent le site rapide et à jour. Elle est proposée en continu mais reste optionnelle : certains clients internalisent, et nous fournissons la documentation pour cela.

### Le site sera-t-il rapide, et comment le savez-vous ?

La performance se mesure, elle ne s'affirme pas. Nous travaillons avec les Core Web Vitals et de vrais budgets de poids de page pendant la construction plutôt qu'en optimisant à la fin, et nous vous montrons les mesures de votre propre site plutôt que des chiffres génériques.
## Sécurité

### Quelle différence entre une évaluation de vulnérabilités et un test d'intrusion ?

Une évaluation est large et largement automatisée : elle recense les faiblesses connues d'un système et vous indique ce qui demande attention. Un test d'intrusion est étroit et manuel : un testeur tente d'enchaîner les constats pour obtenir un accès réel, comme le ferait un attaquant. L'évaluation vous dit où vous en êtes ; le test d'intrusion vous dit ce qu'un attaquant pourrait réellement faire. La plupart des entreprises ont besoin de la première régulièrement et du second périodiquement.

### Avons-nous besoin de sécurité si nous sommes une petite entreprise ?

La plupart des compromissions ne sont pas ciblées. Des scanners cherchent sur tout l'internet des versions vulnérables connues et des interfaces exposées, puis exploitent ce qui répond : la taille ne protège pas. Les fondamentaux peu spectaculaires, dépendances à jour, contrôle d'accès raisonnable, sauvegardes réellement testées, évitent la majorité des incidents réels.

### Testez-vous des systèmes que vous n'avez pas construits ?

Oui, avec une autorisation écrite du propriétaire du système. Nous ne testons aucune infrastructure sans permission documentée de la partie habilitée à la donner, quel que soit le demandeur.

### Comment restituez-vous les constats ?

Par écrit, hiérarchisés selon l'impact réel plutôt que selon la sévérité brute d'un scanner, avec les étapes de reproduction et une correction précise pour chaque point. Le rapport est rédigé pour être exploitable par ceux qui devront corriger, et nous l'expliquons à votre équipe.
