# Quelle surveillance CSP pour une agence web qui gère des dizaines de sites clients ?

> Un site CentralCSP par client : 3 à 30 sites selon l’offre dès 39,99 €/mois, des rôles par site pour qu’un client ne voie que ses données, des alertes routées par client dès Business (129,99 €), une API REST pour vos rapports et un scanner gratuit comme livrable d’audit.

- Canonical: https://info.centralcsp.com/fr/articles/csp-monitoring-for-agencies/
- Published: 2026-08-09
- Language: fr
- Publisher: CentralCSP (https://centralcsp.com)

Une agence qui a construit ou maintient encore quarante sites clients porte quarante surfaces d’attaque, que les contrats parlent de sécurité ou non. Quand un plugin WordPress compromis se met à aspirer des numéros de carte sur le checkout d’un client, les clients de ce client s’en prennent à lui, et lui s’en prend à celui qui a construit le site. Nous avons assisté d’assez près à cette conversation pour savoir comment elle se termine. Aucune clause rappelant que l’hébergement relève du client ne répare les appels de référence qui cessent discrètement ensuite.

Le montage qui fonctionne pour une agence : un espace de travail CentralCSP, un site par client. Les plafonds sont de 3, 10 et 30 sites sur Start (39,99 €/mois), Business (129,99 €) et Scale (349,99 €), avec 5, 25 et 100 sièges d’équipe, et un devis Enterprise au-delà. Chaque site garde sa propre politique, son propre sous-domaine de collecte, son propre flux de violations et, dès Business, ses propres règles d’alerte. Les rôles de site (Viewer, Analyst, Manager, Admin) s’attribuent site par site : le développeur d’un client peut recevoir un accès en lecture à son site, et à rien d’autre. L’API REST, dès Business, alimente en résumés par client le reporting que vous envoyez déjà. Le détail des paliers est sur la [page tarifs](https://centralcsp.com/fr/pricing/).

## Pourquoi un outil sécurité par client ne tient jamais la route

Chiffrons d’abord la voie évidente. L’offre d’entrée de Report URI coûte 65,99 $/mois pour un seul domaine (chiffre d’août 2026, page tarifaire). Quinze clients, c’est environ 990 $ par mois avant d’avoir lu le moindre rapport, soit plus que ce que beaucoup de ces clients paient pour l’ensemble de leur contrat de maintenance. Une tarification par domaine à ce niveau vise une entreprise qui surveille son propre produit, pas un portefeuille de trente petits sites. En face, Business à 129,99 € loge dix sites clients et Scale à 349,99 € en loge trente, sur une seule facture.

L’autre réflexe, héberger son propre collecteur de rapports, coûte plus cher qu’il n’y paraît une fois compté honnêtement. Les navigateurs envoient les violations sous deux formats, les extensions produisent l’essentiel du bruit, et un pic de trafic chez un seul client martèle l’endpoint que vous maintenez désormais pour tous. Cette charge de tri se paie en heures facturables, précisément la ressource qu’une agence vend. Les outils capables d’accueillir de nombreux sites sous un même toit sont comparés dans [surveiller la CSP de plusieurs sites](/fr/articles/monitor-multiple-websites-csp/). Cet article décrit la façon de s’en servir quand on est une agence.

## Un site par client, une politique par stack

Deux sites clients ne partagent jamais la même stack. L’un tourne sur Shopify avec un tag manager que le marketing nourrit sans relâche, l’autre est un WordPress de 2019 avec un page builder dont on préfère ne pas parler devant le client. Une politique unique étirée sur les deux serait inutile ou en feu permanent. Les politiques par site donnent à chacun une CSP issue de son propre trafic : brancher la collecte, laisser le Builder observer 1 à 90 jours d’usage réel, relire le résultat valeur par valeur, passer en enforcement. C’est le cheminement décrit dans [transformer les rapports CSP en politique](/fr/articles/turn-csp-reports-into-policy/), répété client par client. Au troisième site, cela tient dans un après-midi.

Le cloisonnement protège aussi le signal. Une refonte chez un client génère des milliers de violations pendant une semaine. Dans un bac commun, ce bruit enterrerait un script réellement injecté sur le checkout d’un autre. Les flux par site gardent chaque référence propre. Le quota de rapports se fixe par espace de travail, 250 000 par mois en Start, 2 millions en Business, 10 millions en Scale, et chaque site porte son propre plafond en dessous : le client dont la refonte dérape ne peut pas consommer la part des autres. Les filtres d’ingestion limitent les origines autorisées à envoyer sur chaque endpoint, ce qui empêche un en-tête recopié sur un clone de préproduction oublié de polluer le flux du client. Les 90 jours de rétention sur toutes les offres couvrent largement le rapport mensuel dû à chaque client, avec deux mois de marge pour celui qui demande en mars des nouvelles de janvier.

## Des règles d’alerte routées vers le canal de chaque client

Dès Business (129,99 €/mois, sans plafond d’alertes), chaque site porte ses propres règles. Seize types d’événements couvrent les différents rapports : nouvelle origine de script, pic de rapports CSP, nouveau type de violation, nouvelle origine en échec dans les rapports NEL, pic de crashes, et ainsi de suite. Ce qui compte pour une agence, c’est que chaque règle choisit ses canaux parmi Slack, Microsoft Teams, Google Chat, Telegram, e-mail et webhooks signés. Le site du client e-commerce reçoit une règle « nouvelle origine de script » qui poste dans votre Slack d’exploitation et dans le canal Teams du client. Les sites vitrines n’ont aucune règle, une revue hebdomadaire du tableau de bord leur suffit. C’est l’arbitrage déjà détaillé pour les [petites équipes](/fr/articles/csp-monitoring-for-small-teams/). Chaque règle a un délai de repos (15 minutes par défaut) qui regroupe tout ce qui a été trouvé dans la fenêtre en un seul message : le déploiement du vendredi chez un client donne une notification, pas quarante. Les webhooks envoient du JSON signé en HMAC-SHA256, donc une règle qui se déclenche peut ouvrir un ticket dans PagerDuty, Jira ou l’outil que l’agence utilise déjà. Et l’historique de livraison par canal, avec ses tentatives, est ce que vous montrez au client qui demande s’il aurait été prévenu.

Start n’a pas d’alertes, et pour un portefeuille de sites de contenu, cela suffit. Dès qu’un client encaisse des paiements sur ses propres pages, PCI DSS 6.4.3 et 11.6.1 entrent dans la discussion, et l’outillage de preuves correspondant vit en Scale (349,99 €/mois) et au-dessus. Ce client-là devrait de toute façon payer cette ligne.

## En faire une ligne de contrat que les clients acceptent

Chaque titre de presse sur Magecart fait votre pédagogie à votre place. « Nous surveillons chaque script chargé sur votre site et sommes alertés quand l’un d’eux change » est une phrase qu’un client non technique comprend, ce qui fait de la surveillance CSP l’une des rares prestations sécurité qui survit à une négociation de contrat de maintenance.

Deux gestes honnêtes la font passer. En phase d’audit, lancez le [scanner gratuit](https://centralcsp.com/fr/tools/csp-scanner/) sur le site du prospect : aucun compte requis, un score sur 100 pour la sécurité, un autre pour la qualité, et des constats classés par sévérité avec remédiation. Un mauvais score sur son site actuel vaut mieux que n’importe quelle slide. Une fois le contrat en route, l’API extrait les données de chaque site vers votre propre modèle de rapport mensuel, sous votre marque. En Start, vous lisez le tableau de bord et rédigez ce rapport à la main, ce qui passe à trois sites et ne passe plus à dix. Il n’existe pas de tableau de bord en marque blanche à revendre, autant le dire franchement, mais rien n’empêche le rapport que lit le client de ressembler entièrement au vôtre, et un rôle Viewer sur son propre site donne au client qui tient à son accès exactement cela, et rien de plus.

Où atterrir : Start à 39,99 € couvre un portefeuille de trois sites relu à la main. Business à 129,99 € est là où finissent la plupart des agences, avec dix sites, des alertes routées par client et l’API pour les rapports. Scale à 349,99 € en prend trente et ajoute le module PCI DSS, la détection de CVE sur les bibliothèques de chaque client, le SSO et le journal d’audit. L’essai de 14 jours sur Start suffit pour embarquer trois sites clients et voir ce que leurs navigateurs chargent réellement avant de facturer qui que ce soit.

## Questions fréquentes

### Une agence web peut-elle vendre la surveillance CSP comme prestation à ses clients ?

Oui, et la ligne passe mieux que la plupart des prestations sécurité parce que les clients ont lu les titres sur Magecart. Le modèle qui fonctionne : un site CentralCSP par client (3 à 30 sites selon l’offre, dès 39,99 €/mois), une ligne de surveillance ajoutée au contrat de maintenance et des rapports mensuels construits avec l’API REST, incluse à partir de l’offre Business à 129,99 €/mois. Le scanner CSP gratuit sert de livrable dès la phase d’audit, avant même la signature.

### Combien de sites clients un compte CentralCSP peut-il surveiller ?

Cela dépend de l’offre : 3 sites en Start (39,99 €/mois), 10 en Business (129,99 €), 30 en Scale (349,99 €) et Enterprise sur devis au-delà. Chaque site possède sa propre politique, son propre sous-domaine de collecte, son propre flux de violations, son propre inventaire de scripts et, dès Business, ses propres règles d’alerte. Les rôles de site s’attribuent site par site, donc les clients restent proprement cloisonnés dans un seul espace de travail, même quand le développeur d’un client dispose d’un accès.

### Peut-on proposer la surveillance CSP en marque blanche à ses clients ?

CentralCSP ne vend pas d’habillage en marque blanche, donc ne promettez pas à vos clients un tableau de bord à vos couleurs. Ce qui est factuel : dès Business (129,99 €/mois), l’API REST permet d’extraire les violations et les scripts de chaque site et de les présenter dans votre propre modèle de rapport, sous votre marque. Et sur toutes les offres, un client peut recevoir un rôle Viewer limité à son propre site, ce qui correspond de plus près à ce que la plupart demandaient. Pour un contrat de maintenance, un PDF mensuel à l’image de l’agence construit depuis l’API est de toute façon ce que le client attendait.

### Tous les sites clients ont-ils besoin d’alertes CSP en temps réel ?

Seulement ceux qui ont quelque chose à voler. Les sites vitrines se contentent d’une revue hebdomadaire du tableau de bord, et c’est tout ce que propose l’offre Start, qui n’a pas d’alertes. Les sites qui encaissent des paiements ou gèrent des connexions justifient Business (129,99 €/mois, alertes illimitées), où les règles sur nouvelle origine de script, pic de rapports et le reste des 16 types d’événements se définissent site par site et se routent vers un canal par client : votre Slack d’exploitation, leur Microsoft Teams, une liste e-mail, un webhook signé vers votre outil de tickets.
