Sites

Manutenção de um site: o que cobre, quanto custa e o que se estraga sem ela

Manutenção de um site: o que um contrato cobre realmente, os preços praticados em França, o que se estraga sem acompanhamento e se vale a pena delegar.

Por Inleven17 min de leitura
Cartaz 3D retro sobre fundo laranja vivo, título MANUTENÇÃO, O VERDADEIRO PREÇO em azul-noite com extrusão lavanda, e a linha O QUE SE ESTRAGA SEM ELA.

A manutenção de um site é o conjunto de operações que mantêm um site online, atualizado, rápido e funcional depois da sua colocação em linha: atualizações técnicas, cópias de segurança, vigilância de avarias, correções e pequenas evoluções de conteúdo. A palavra é vaga porque isso convém a toda a gente, incluindo a certos prestadores.

O reflexo clássico do profissional é simples: o site foi entregue, está bonito, está online, a obra está fechada. Só que um site não é um folheto impresso. É um software ligado permanentemente à internet, que depende de um servidor, de um nome de domínio, de um certificado, de extensões escritas por terceiros e de um motor de busca que volta regularmente a ver em que estado está.

Falta saber o que essa palavra abrange realmente, quanto custa em França, o que se degrada quando ninguém está a olhar, e se vale mais a pena tratar do assunto sozinho ou entregá-lo a alguém.

O que é a manutenção de um site?

A manutenção de um site reúne quatro famílias de operações: a manutenção técnica (atualizações do CMS, das extensões, do servidor, do certificado SSL), a manutenção corretiva (reparar o que se estraga), a manutenção de segurança (cópias de segurança, vigilância, correções de falhas) e a manutenção editorial (atualização dos textos, horários, preços, fotografias). Não inclui, por definição, a reformulação nem novas funcionalidades.

Há três confusões que aparecem sistematicamente nos orçamentos, e saem caras.

Manutenção não é alojamento. O alojamento é a renda do servidor. A manutenção é a conservação daquilo que corre em cima dele. Um alojador garante que a máquina responde; não garante que o seu site funciona. O guia de segurança oficial do WordPress é explícito quanto a esta divisão de responsabilidades: quando um site é comprometido, a causa raramente é imputável à infraestrutura e, na maior parte dos casos, está na própria aplicação. A falha vem, portanto, quase sempre do seu lado da linha.

Manutenção não é evolução. Corrigir um formulário avariado é manutenção. Acrescentar um módulo de reservas online é desenvolvimento. Um contrato honesto distingue claramente os dois e fatura o segundo à parte.

Manutenção não é SEO. Voltaremos a isso mais abaixo, mas retenha desde já que um é a base do outro, não o seu substituto.

Na nossa casa, esta separação fica assente logo no enquadramento do projeto: é esse o sentido do nosso método de trabalho, que separa o que é entregue uma vez daquilo que é mantido ao longo do tempo.

Quanto custa a manutenção de um site por ano?

Em França, para um site institucional de uma micro ou pequena empresa, conte com qualquer coisa como 60 a 230 euros por ano em custos incompressíveis se tratar de tudo sozinho, e 30 a 100 euros por mês se delegar num prestador. Para um site mais pesado (comércio eletrónico, reservas, multilingue), a faixa delegada sobe antes para 100 a 300 euros por mês. As intervenções pontuais fora de contrato faturam-se em geral a 60 a 120 euros por hora.

São ordens de grandeza observadas no mercado francês, não tabelas publicadas. Eis o que está lá dentro, linha a linha.

Os custos que ninguém pode eliminar, mesmo fazendo tudo sozinho:

  • Nome de domínio: cerca de 10 a 20 euros por ano para um .fr ou um .com, todos os anos, sem exceção.
  • Alojamento partilhado decente: cerca de 4 a 12 euros por mês, ou seja, 50 a 150 euros por ano.
  • Certificado SSL: 0 euros na esmagadora maioria dos casos. A Let’s Encrypt emite certificados gratuitos e a maior parte dos alojadores renova-os automaticamente. Pagar um certificado SSL para um site institucional já quase não tem justificação em 2026.
  • Cópia de segurança externalizada: de 0 a uns sessenta euros por ano, consoante o seu alojador a inclua ou não.

O fundo da faixa corresponde a um alojamento partilhado de gama de entrada cujo alojador inclui as cópias de segurança; o topo, a um alojamento mais rápido acompanhado de uma solução de cópias de segurança paga.

O que paga a mais se delegar: o tempo de alguém e, sobretudo, a sua vigilância. Um pacote de manutenção a 40 euros por mês não compra 40 euros de trabalho todos os meses. Compra uma vigilância contínua e uma capacidade de intervenção rápida no dia em que alguma coisa cede. É um seguro, não uma prestação à hora.

A verdadeira armadilha orçamental não é o valor do pacote, é o orçamento de criação que não menciona nenhum. Um site institucional faturado a 900 euros sem linha de acompanhamento não é mais barato do que um site a 1 800 euros com acompanhamento: o acompanhamento vai existir na mesma, só que será pago mais tarde, com urgência, e muitas vezes mais caro. Já quantificámos este mecanismo a três anos na nossa comparação dos sites baratos.

Para referência, e para não ficarmos no vago quanto aos nossos próprios preços: na Inleven, o primeiro ano fica em 12 mensalidades de 49, 89 ou 169 euros consoante a fórmula (ou 530, 960 ou 1 830 euros de uma só vez), e depois 180 euros por ano tudo incluído, com alojamento, manutenção e acompanhamento. O detalhe está na página oferta.

Um caderno de couro fechado, uns óculos e uma chávena pousados numa secretária de madeira junto a uma janela, com as mãos pousadas de um lado e do outro.

O que inclui um contrato de manutenção de um site?

Um contrato de manutenção sério especifica, no mínimo, sete pontos: o perímetro exato das atualizações, a frequência das cópias de segurança e o seu prazo de conservação, o prazo de intervenção em caso de avaria, o que fica explicitamente excluído, o volume de alterações de conteúdo incluído, a natureza do relatório e o destino dos seus acessos e dos seus dados se sair. Qualquer contrato que fique vago nestes sete pontos é um contrato a renegociar.

Eis o que deve exigir preto no branco, com a razão de cada exigência.

1. O perímetro das atualizações. Núcleo do CMS, extensões, tema, versão do PHP, servidor: quem mexe em quê. A recomendação do WordPress.org não deixa margem para dúvidas, é preciso manter-se sempre na última versão disponível do software. Falta é saber quem carrega no botão.

2. As cópias de segurança e, sobretudo, a sua profundidade. Uma cópia que substitui a anterior todas as noites não vale nada perante um problema detetado tardiamente. O guia de segurança do WordPress.org dá um exemplo claro: um site comprometido a 1 de maio pode só ser descoberto a 12 de maio, e só um conjunto de cópias sucessivas permite então encontrar um ponto de restauro anterior à infeção. A documentação não fixa uma duração; nós recomendamos, pela nossa parte, uma retenção de pelo menos 30 dias, ficheiros e base de dados.

3. O teste de restauro. Uma cópia de segurança nunca restaurada é uma hipótese, não uma segurança. Pergunte com que frequência é verificada.

4. O prazo de intervenção. Em 4 horas úteis ou em 5 dias, não é a mesma promessa nem o mesmo preço. Faça escrever o número.

5. As exclusões. Reformulação gráfica, novas funcionalidades, redação, campanhas publicitárias: é normal que fiquem excluídas, é anormal que não sejam nomeadas.

6. O relatório. Um relato, ainda que curto, ainda que trimestral. Sem registo escrito, paga uma vigilância que não pode verificar.

7. A saída. A quem pertencem o domínio, o alojamento, o código e as cópias de segurança, e em que prazo os recupera. É a questão mais importante do contrato e é a que menos se coloca. O nosso compromisso neste ponto é público, na página reversibilidade.

O que acontece se não se fizer manutenção nenhuma?

Um site sem manutenção não se apaga de repente: degrada-se. Por ordem de frequência: o conteúdo passa a estar errado, um formulário deixa de funcionar sem qualquer alerta, as posições na Google erodem-se, uma extensão obsoleta abre uma falha. O cenário da pirataria espetacular existe, mas é mais raro do que a lenta perda de eficácia comercial, que essa é quase sistemática.

Comecemos pelo menos dramático, porque é o mais frequente.

O conteúdo desatualizado. Horários de encerramento de há dois verões, preços já não praticados, um membro da equipa que saiu há dezoito meses, um número de telefone que mudou. Nunca há nenhum alerta técnico a disparar por causa disso. E, no entanto, é a primeira causa de perda de clientes num site institucional.

O formulário morto. Uma mudança de alojador, uma extensão atualizada ou um endereço de email de reencaminhamento desativado, e as mensagens vão parar ao vazio. Ninguém o avisa: os seus potenciais clientes pensam que escreveram, o senhor pensa que não há pedidos. Daí o teste mensal, mais fiável do que uma confiança cega.

O certificado SSL expirado. Renova-se automaticamente na maior parte dos alojadores, até ao dia em que a renovação falha silenciosamente (alteração de DNS, migração, domínio mal apontado). O visitante vê então um aviso de segurança em ecrã inteiro. O site não está avariado, mas já não entra lá ninguém.

A erosão do SEO. É dupla. Por um lado, a Google tem de poder aceder ao seu site exatamente como o navegador dos seus visitantes, como recorda o seu guia de introdução ao SEO («Google needs to be able to access the same resources as the user’s browser»). Um CSS bloqueado, erros de servidor intermitentes ou URL duplicados por uma má configuração degradam o rastreio. Por outro lado, um site parado deixa de emitir sinais: a Google explica que a esmagadora maioria das novas páginas que descobre todos os dias lhe chega através de ligações. Um site abandonado já não alimenta nada, nem conteúdo, nem ligações.

As falhas. É a parte mais ansiogénica, por isso atenhamo-nos aos números publicados. O relatório de 2023 da Sucuri sobre sites pirateados, publicado em junho de 2024 e elaborado a partir dos 39 594 sites limpos pelas suas equipas, regista que 39,1 % das aplicações CMS analisadas não estavam atualizadas no momento da infeção, e que 13,97 % dos sites comprometidos apresentavam ainda pelo menos um componente vulnerável no momento da remediação. Por outras palavras, a ausência de atualizações não é a única causa de infeção, mas é um fator maciço e perfeitamente evitável.

Dois números do mesmo relatório merecem a atenção de um empresário mais do que os que dizem respeito a malware exótico. Primeiro, 49,21 % dos sites comprometidos continham pelo menos uma porta traseira: uma infeção não tratada deixa um acesso permanente, não é um incidente pontual. Depois, 20,30 % dos sites infetados continham spam de SEO, e 38,3 % das bases de dados comprometidas continham-no igualmente. É a ligação direta entre segurança e SEO: um site pirateado não se torna apenas perigoso, começa a alojar páginas que fazem cair a sua credibilidade aos olhos da Google.

No fundo, a documentação do WordPress estabelece o enquadramento mais justo que lemos: a segurança é uma redução do risco, não a sua eliminação («security is risk reduction, not risk elimination»). Ninguém lhe pode prometer risco zero. O Google Threat Intelligence Group contabilizou 75 falhas zero-day exploradas em condições reais em 2024, depois de 98 em 2023: falhas utilizadas antes mesmo de existir uma correção. O objetivo de uma manutenção não é, pois, tornar um site inviolável, mas reduzir a superfície de ataque e, sobretudo, poder recuar de forma limpa.

Um computador portátil fechado pousado numa bancada de artesão ao anoitecer, entre ferramentas e aparas de madeira.

Manutenção de um site: fazer sozinho ou delegar?

Fazer sozinho é perfeitamente defensável num site institucional simples, com três condições: dispor de uma cópia de segurança automática restaurável, saber repor o site online depois de uma atualização falhada e manter um ritmo regular. Delegar justifica-se assim que a indisponibilidade do site tem um custo comercial imediato, quando o site recebe pagamentos, ou quando simplesmente não lhe apetece que este assunto lhe pertença. Não é uma questão de competência, é uma questão de arbitragem.

O que custa realmente fazer sozinho. A rubrica principal não é o dinheiro, é a atenção. Num site institucional em WordPress, uma rotina séria representa cerca de uma a duas horas por mês: verificar as atualizações disponíveis, aplicá-las depois da cópia de segurança, controlar que nada se mexeu visualmente, testar o formulário de contacto, consultar a Search Console. Não é enorme. O problema é que nunca é urgente, por isso é sempre adiado, e a degradação só se vê ao fim de vários meses.

O que não compra ao delegar. Um pacote não substitui o seu conhecimento do ofício. Ninguém de fora vai saber que os seus preços mudaram, que já não faz reparações ao sábado, ou que o seu novo sócio tem de aparecer na página da equipa. A manutenção editorial continua a ser uma conversa, não uma automatização.

Três perguntas para decidir, com honestidade:

  1. Se o seu site cair numa terça-feira de manhã, quanto tempo pode esperar antes de isso se tornar um problema de dinheiro? Se a resposta se contar em horas, delegue.
  2. Saberia restaurar uma cópia de segurança completa, ficheiros e base de dados, sem ajuda? Se não, delegue pelo menos a parte das cópias de segurança.
  3. Manteve, nos últimos seis meses, alguma rotina mensal sobre um assunto que não dá retorno a curto prazo? Responda com sinceridade, é o melhor indicador.

Para um artesão que passa o dia nas obras, a terceira pergunta decide quase sempre por si só; é aliás por isso que tratamos à parte a criação de sites para artesãos, onde o acompanhamento pesa mais do que o design.

Quais são os sinais de que um site precisa de manutenção?

Os sinais não são subtis. Uma informação que passou a estar errada numa página, um formulário sobre o qual já não sabe se chega a algum lado, um aviso de segurança apresentado pelo navegador, um site visivelmente mais lento do que antes, páginas que já não aparecem na Google, um painel de administração cheio de atualizações pendentes, uma vaga de spam nos comentários ou nas inscrições, uma última alteração de conteúdo com mais de doze meses: cada um destes sintomas basta para desencadear uma intervenção, e nenhum exige um diagnóstico de especialista. Basta olhar.

Três verificações simples, para fazer sozinho em dez minutos, sem qualquer ferramenta paga.

Teste o seu formulário a sério. Envie a si próprio uma mensagem a partir do seu próprio site, com um endereço externo à sua empresa, e verifique a caixa de entrada e também o spam. Uma vez por mês. É o controlo mais rentável desta lista.

Verifique se as suas páginas estão indexadas. A Google recomenda explicitamente o operador site: para isso: escreva site:oseudominio.pt na pesquisa. Se as suas páginas principais não aparecerem, há um problema técnico, não um problema de conteúdo.

Abra a Search Console. A ferramenta é gratuita e é a referência da própria Google, que apresenta a abertura de uma conta como a forma de acompanhar e melhorar o desempenho de um site na pesquisa. Os erros de rastreio e as quedas de cliques são visíveis aí antes de os sentir comercialmente.

A manutenção inclui o SEO?

Não, não por defeito. Um contrato de manutenção padrão cobre a saúde técnica do site, que é a base do SEO, mas não o trabalho de SEO propriamente dito: pesquisa de palavras-chave, criação de conteúdo, aquisição de ligações, otimização das páginas. Alguns prestadores incluem uma vertente de SEO mínima (vigilância da indexação, correções técnicas); é uma boa prática, mas tem de estar escrita, não pressuposta.

A fronteira é simples de traçar. É manutenção: os erros 404 depois de uma alteração de página, os tempos de carregamento que se degradam, um ficheiro robots.txt avariado, URL duplicados. É SEO: decidir que pesquisas visar, escrever as páginas que lhes respondem e obter ligações.

Um esclarecimento que evita muitos mal-entendidos com os prestadores: os efeitos de uma correção nunca são imediatos. A Google indica que algumas alterações se veem em poucas horas e outras demoram vários meses, e recomenda esperar várias semanas antes de avaliar o impacto de uma modificação. Quem lhe prometer uma subida em dez dias depois de uma correção técnica está a vender outra coisa que não SEO. Se o tema lhe interessa para além da manutenção, tem uma página própria: SEO e GEO.

Mãos a escrever no teclado de um computador portátil com o ecrã apagado, num escritório iluminado por um candeeiro.

Manutenção do WordPress: necessidades particulares face a outro CMS?

Sim. O WordPress exige uma manutenção mais ativa do que as outras soluções, por uma razão estrutural: é um software que aloja por sua conta, cujo núcleo, tema e cada extensão se atualizam separadamente. Numa plataforma online do tipo Wix, Squarespace ou Shopify, é o editor que aplica as atualizações técnicas em seu lugar; num site estático feito à medida, a superfície de ataque é nitidamente mais reduzida.

O número mais citado merece ser reposto no seu contexto: no mesmo relatório da Sucuri, o WordPress representa 95,5 % das infeções detetadas, à frente do Joomla (1,7 %) e do Magento (0,6 %). Isso não prova que o WordPress seja intrinsecamente mais frágil: o CMS equipa uma fatia esmagadora da web, logo concentra mecanicamente os ataques. O que prova é que a manutenção de um WordPress não é opcional.

Os pontos de controlo específicos, todos documentados pelo WordPress.org:

  • As extensões. Mantê-las atualizadas e, sobretudo, eliminar as que já não servem. Uma extensão desativada continua a ser código presente no servidor. O relatório da Sucuri regista aliás que 4,18 % dos sites comprometidos alojavam pelo menos uma extensão falsa.
  • A conta de administrador. Evitar identificadores genéricos como «admin» ou «webmaster», alvos número um dos ataques por força bruta.
  • A autenticação de dois fatores. A documentação recomenda-a explicitamente como medida de segurança suplementar.
  • O editor de ficheiros da administração. Acrescentar define( 'DISALLOW_FILE_EDIT', true ); no wp-config.php, o que equivale, segundo a documentação, a retirar as capacidades de edição de temas, de extensões e de ficheiros a partir da retaguarda do site.
  • As transferências de ficheiros. Utilizar SFTP em vez de FTP: a palavra-passe nunca circula em texto simples.
  • As permissões. 644 para os ficheiros, 755 para as pastas, e o wp-config.php a 400 ou 440.
  • As cópias de segurança. Snapshots regulares que incluam ao mesmo tempo os ficheiros do núcleo do WordPress e a base de dados.

Nenhuma destas operações está fora do alcance de um utilizador metódico. Todas exigem lembrar-se delas.

O que fazemos com isto, e o que pode fazer o senhor

Não existe uma única boa resposta. Um profissional à vontade tecnicamente, com um site institucional simples e uma cópia de segurança automática fiável, pode perfeitamente assegurar a sua manutenção sozinho pelo preço do domínio e do alojamento. Um profissional cujo site gera pedidos de orçamento todas as semanas tem interesse em que seja outra pessoa a tratar disso, e em saber exatamente do quê.

A nossa opção na Inleven foi eliminar a questão: a criação e o acompanhamento não são dois contratos, são o mesmo. O primeiro ano é o projeto: paga-o em 12 mensalidades ou de uma só vez. Depois, 180 euros por ano, renovados tacitamente todos os anos e rescindíveis por simples notificação escrita, com efeito no termo anual em curso. As atualizações, o alojamento, as cópias de segurança e as alterações correntes de conteúdo estão lá dentro. É uma opção entre outras, não a única boa: tem a vantagem de tornar o custo total previsível e o inconveniente de um primeiro ano devido por inteiro, mesmo pago em 12 mensalidades.

Para ir mais longe, consoante o que lhe diz respeito: o detalhe das fórmulas e do que cobrem está na página oferta, o percurso completo de um projeto na página método, e o conteúdo exato do nosso acompanhamento na página manutenção de sites. Se a sua questão é antes de mais orçamental, comece de preferência pela nossa análise do site barato.

Perguntas frequentes

A manutenção de um site é obrigatória?

Nenhuma lei o obriga a ter um contrato de manutenção. Em contrapartida, duas obrigações práticas impõem-se por si mesmas: o nome de domínio e o alojamento pagam-se todos os anos, caso contrário o site desaparece, e um site que trata dados pessoais tem de se manter seguro ao abrigo do RGPD, o que pressupõe, no mínimo, atualizações e cópias de segurança. Pode, portanto, assegurar perfeitamente a manutenção por si próprio, mas não pode simplesmente não a fazer.

É possível mudar de prestador de manutenção sem refazer o site?

Sim, desde que tenha os acessos certos. Três elementos devem estar em seu nome ou ser recuperáveis em 48 horas: o nome de domínio, o alojamento e uma cópia de segurança completa que inclua os ficheiros e a base de dados. Se estes três pontos estiverem reunidos, uma transferência demora alguns dias. Se estiverem na posse do prestador cessante sem compromisso de restituição, arrisca-se a começar do zero. Coloque a questão antes de assinar, não no momento de sair.

O que fazer em primeiro lugar se o meu site foi pirateado?

Corte o acesso público se conseguir, mude todas as palavras-passe (administração, base de dados, FTP, alojamento) e depois restaure uma cópia de segurança anterior à infeção. É aqui que a profundidade das cópias conta: a documentação do WordPress dá o exemplo de um site comprometido a 1 de maio e detetado apenas a 12 de maio, caso em que uma retenção de sete dias não chegaria. Depois da restauração, aplique todas as atualizações pendentes e mande procurar eventuais portas traseiras, presentes em quase metade dos sites comprometidos identificados pela Sucuri.

Com que frequência é preciso intervir num site institucional?

Um ritmo mensal chega para a grande maioria dos sites institucionais: aplicar as atualizações disponíveis depois da cópia de segurança, verificar visualmente que nada se mexeu, enviar uma mensagem de teste através do formulário de contacto e consultar a Search Console. Acrescente uma revisão de conteúdo duas vezes por ano para os horários, os preços e a equipa. As correções de segurança críticas, essas, aplicam-se sem esperar pela verificação mensal.

Tem um projeto?

Uma chamada de 15 minutos basta para começar. Sem compromisso.