
Scegliere una web agency non significa confrontare soltanto portfolio e prezzo. Il partner potrà accedere a dominio, hosting, codice, dati, Analytics e strumenti commerciali: entra quindi nella catena operativa e di sicurezza dell’azienda. La verifica deve riguardare competenze, metodo, responsabilità e possibilità di interrompere il rapporto senza perdere il controllo.
LBCOMPANY opera in tutta Italia e molti interventi tecnici possono essere svolti da remoto. La vicinanza geografica può essere utile per attività in presenza, ma non prova qualità. Questa guida mostra quali evidenze chiedere prima di affidare sviluppo, manutenzione, bonifica, prestazioni o SEO tecnica.
1. Definire il problema prima di cercare il fornitore
Un sito compromesso, un e-commerce lento e un nuovo portale richiedono processi differenti. Scrivete obiettivo, urgenza, piattaforma, utenti, integrazioni, dati, vincoli e risultato atteso. Separate ciò che sapete da ciò che deve essere diagnosticato.
Una richiesta vaga produce preventivi non confrontabili. Per un intervento esistente, consentite una prima analisi proporzionata senza condividere subito tutti gli accessi. Un professionista dovrebbe chiarire ipotesi e limiti, non promettere costo e risultato definitivi prima di vedere il sistema.
2. Verificare la specializzazione pertinente
“Realizziamo qualsiasi cosa” non dimostra competenza nel vostro problema. Chiedete quali casi simili sono stati affrontati, quale parte ha seguito il team e come ha verificato l’esito. Un caso studio utile descrive situazione iniziale, vincoli, intervento, misura e periodo, senza esporre informazioni riservate.
Per sicurezza WordPress servono capacità di contenimento, analisi, bonifica e hardening; per Core Web Vitals occorre distinguere dati reali e laboratorio; per SEO tecnica bisogna conoscere scansione, indicizzazione e migrazioni. Certificazioni e badge possono integrare, ma non sostituiscono prove operative.
3. Valutare il metodo di diagnosi
Una diagnosi seria raccoglie evidenze prima di cambiare configurazioni: inventario, log, errori, versioni, prestazioni, indicizzazione e percorso utente. Deve distinguere sintomo e causa. Installare subito un plugin o rifare il tema può nascondere il problema e rendere impossibile confrontare il risultato.
Chiedete quali controlli verranno eseguiti, quali accessi sono necessari, come saranno protetti e quale documento riceverete. Per incidenti, la conservazione delle evidenze precede la pulizia. Per prestazioni, una baseline precede l’ottimizzazione. Per SEO, URL e traffico precedono la migrazione.
4. Mantenere proprietà di dominio, dati e account
Dominio, hosting, DNS, caselle, Search Console, Analytics, Tag Manager, profili aziendali e repository devono restare sotto controllo dell’impresa. L’agenzia va invitata con ruolo appropriato e account individuale. Non accettate che un fornitore registri risorse essenziali soltanto a proprio nome.
Documentate proprietario primario, rinnovi e recupero. Il contratto deve prevedere esportazione di database, media, configurazioni, codice e materiali alla fine del rapporto. Una piattaforma tecnicamente valida può creare dipendenza se l’uscita non è stata progettata.
5. Proteggere gli accessi del fornitore
Non inviate password in chat e non condividete un unico amministratore. Create utenze nominali con privilegi minimi, secondo fattore e scadenza quando possibile. Per server e pannelli usate canali sicuri, limitazioni di rete e registri compatibili con il rischio.
Chiedete come l’agenzia gestisce password, dispositivi, collaboratori e revoca. Inventariate gli accessi prima e dopo il lavoro. Un account dimenticato di un ex tecnico è un punto di ingresso. La guida sulla cybersecurity del sito aziendale approfondisce proprietà e privilegi.
6. Conoscere team e subfornitori
Chiarite chi svolgerà analisi, sviluppo, contenuti e assistenza e chi approverà le modifiche. Un referente commerciale non è necessariamente il responsabile tecnico. Chiedete quali attività vengono affidate all’esterno e quali dati o sistemi saranno accessibili ai subfornitori.
NIST tratta prodotti e servizi esterni come parte della gestione del rischio della catena di fornitura lungo l’intero ciclo di vita. Anche una piccola impresa può applicare il principio: conoscere dipendenze, requisiti, controlli e uscita, proporzionandoli al valore del sistema.
7. Esigere staging, backup e ritorno
Modifiche importanti non dovrebbero essere sperimentate sul sito pubblico. Un ambiente di staging permette di aggiornare, migrare e misurare senza interrompere gli utenti. Deve essere protetto dall’indicizzazione e dai visitatori e non contenere copie di dati personali senza necessità e misure adeguate.
Prima del rilascio servono backup completi verificati e un piano di ritorno con criteri chiari. “Possiamo ripristinare” non è una prova: chiedete data dell’ultimo test, posizione delle copie e tempi attesi. Dopo il rilascio verificate moduli, pagamenti, email, redirect, consenso e monitoraggio.
8. Confrontare preventivi per perimetro e prove
Un prezzo ha significato soltanto insieme a attività, esclusioni, dipendenze e criterio di accettazione. Verificate chi fornisce testi, immagini, licenze, hosting, traduzioni, migrazione, dati strutturati, Analytics, formazione e manutenzione. Chiedete come vengono gestite richieste aggiuntive.
Il preventivo più basso può escludere diagnosi, test, sicurezza e assistenza; quello più alto non è automaticamente migliore. Confrontate costo totale, rinnovi, componenti proprietari, ore incluse e lavoro necessario all’uscita. Un’offerta dovrebbe distinguere risultati controllabili da obiettivi che dipendono da mercato e piattaforme esterne.
9. Inserire criteri di accettazione verificabili
“Sito veloce” o “SEO ottimizzata” non sono consegne misurabili. Definite pagine, dispositivi, ambienti, strumenti e soglie, con limiti dei dati. Per accessibilità, W3C suggerisce di includere requisiti negli acquisti e test di accettazione, combinando controlli automatici e valutazione umana.
Per prestazioni indicate metriche e condizioni; per migrazioni, mappa URL e controlli di indicizzazione; per sicurezza, vulnerabilità corrette, persistenza rimossa e accessi revocati. Il collaudo non deve essere eseguito solo da chi ha realizzato il lavoro quando il rischio giustifica una verifica indipendente.
10. Valutare comunicazione e gestione degli incidenti
Stabilite canali, referenti, frequenza, priorità e tempi di prima risposta. Un livello di servizio non garantisce la soluzione entro un’ora: deve distinguere presa in carico, aggiornamenti e ripristino. Definite cosa costituisce emergenza e quali interventi sono autorizzati senza approvazione preventiva.
Durante un incidente servono aggiornamenti fattuali: impatto noto, azioni eseguite, rischi e prossima verifica. Evitate comunicazioni rassicuranti senza evidenze. L’agenzia deve sapere quando coinvolgere hosting, legale, privacy, pagamenti o altri responsabili, senza promettere competenze che non possiede.
11. Proteggere continuità e manutenzione
Dopo la consegna il sito continua a cambiare. Chiedete come vengono eseguiti aggiornamenti, backup, controlli, rinnovi, correzioni e revisione delle prestazioni. Un piano deve indicare frequenza, responsabile, prova e procedura in caso di errore.
Distinguete manutenzione preventiva da ore di sviluppo e interventi di emergenza. Verificate cosa accade durante ferie, assenze o cessazione dell’agenzia. La manutenzione WordPress è efficace quando produce continuità e tracciabilità, non un messaggio mensile generico.
12. Pretendere misurazione e consegna delle evidenze
Ogni intervento dovrebbe avere una baseline e un confronto finale: malware e indicatori rimossi, tempi e Core Web Vitals, errori di scansione, moduli riusciti o conversioni validate. Il report deve descrivere configurazione, periodo e limiti, non soltanto mostrare un punteggio favorevole.
Conservate report, changelog, backup e decisioni in uno spazio dell’azienda. Chiedete una sessione di consegna e verificate di poter accedere senza il fornitore. Per performance approfondite Core Web Vitals; per reputazione, controllate la coerenza delle prove pubblicate.
13. Pianificare l’uscita prima dell’ingresso
Definite preavviso, formati, tempi, costi e assistenza al passaggio. Elencate dominio, DNS, hosting, repository, database, media, licenze, account, documentazione e chiavi. Stabilite quali componenti possono essere trasferiti e quali richiedono sostituzione.
Alla chiusura esportate, verificate integrità, ruotate credenziali, revocate utenti e rimuovete copie non più necessarie. Non cancellate nulla prima di confermare il recupero. Un buon partner facilita la continuità anche quando il rapporto termina.
Domande da porre prima di scegliere
- Quali casi comparabili potete dimostrare e con quali misure?
- Come diagnosticate prima di proporre la soluzione?
- Chi lavorerà sul progetto e quali subfornitori coinvolgerete?
- Come proteggete, registrate e revocate gli accessi?
- Dove vengono eseguiti test e modifiche?
- Quale backup e piano di ritorno precedono il rilascio?
- Che cosa è incluso, escluso e soggetto a rinnovo?
- Quali criteri rendono una consegna accettata?
- Come gestite emergenze, comunicazione e disponibilità?
- Quali prove e documenti riceveremo?
- Come trasferiremo dati, codice e account a fine rapporto?
La web agency giusta non è quella che promette tutto, ma quella che delimita il problema, lavora con accessi controllati e rende verificabile ciò che consegna. Confrontate anche la guida su collaborazione tecnica da remoto in Italia e i servizi LBCOMPANY per sicurezza, recupero, prestazioni, SEO tecnica e reputazione digitale.
Domande frequenti sulla scelta di una web agency
È meglio scegliere una web agency vicina?
Solo quando il progetto richiede attività fisiche frequenti. Diagnosi, sviluppo, sicurezza e prestazioni possono essere gestiti da remoto con accessi e procedure adeguati.
Come si confrontano preventivi molto diversi?
Confrontate perimetro, esclusioni, licenze, test, manutenzione, criteri di accettazione, rinnovi e costo di uscita, non soltanto il totale.
L’agenzia deve possedere dominio e hosting?
No. L’impresa dovrebbe mantenere proprietà e recupero degli account principali, invitando il fornitore con ruolo individuale appropriato.
È sicuro condividere la password amministratore?
No. Create account nominali con privilegi minimi, secondo fattore e revoca prevista. Le password non vanno condivise in chat.
Che cosa deve contenere il collaudo?
Funzioni, moduli, pagamenti, accessibilità, prestazioni, sicurezza, indicizzazione e criteri specifici del progetto, su pagine e dispositivi definiti.
Che cosa bisogna ricevere alla fine del rapporto?
Dati, codice, media, account, configurazioni, licenze trasferibili, documentazione, changelog e assistenza concordata per la transizione.
Cercate un partner tecnico che dimostri il risultato?
LBCOMPANY lavora in tutta Italia con diagnosi, accessi controllati, staging, backup e verifiche prima e dopo ogni intervento.