KLC Richiedi un’analisi
Passa al contenuto principale
Checklist per valutare un hosting WordPress gestito

Checklist per valutare un hosting WordPress gestito

22 Settembre 2026 · Siti web

“Hosting gestito” può indicare servizi molto diversi: da un pannello semplificato a un’infrastruttura con monitoraggio, backup, staging, supporto applicativo e procedure di recovery. Per scegliere non basta confrontare spazio disco, traffico e prezzo. Bisogna capire responsabilità, limiti e qualità operativa.

Questa checklist aiuta a valutare un fornitore prima della migrazione e a documentare ciò che deve essere verificato nel contratto.

1. Definire il carico reale del sito

Raccogliere visite e picchi, utenti autenticati, numero di pagine, prodotti e ordini, richieste dinamiche, cron, importazioni, integrazioni API, dimensione del database, traffico internazionale, ambienti necessari e requisiti di disponibilità.

Un sito brochure e un e-commerce B2B con listini personalizzati non hanno lo stesso profilo, anche con traffico simile.

2. Chiarire l’architettura

Chiedere:

  • hosting condiviso, container, VM o risorse dedicate;
  • isolamento tra clienti;
  • versioni PHP e database;
  • web server e cache;
  • CDN;
  • storage;
  • scalabilità;
  • localizzazione dei dati;
  • accesso a log e strumenti;
  • limiti di CPU, memoria, processi e I/O.

I termini “illimitato” e “scalabile” devono essere tradotti in soglie, comportamento e costi.

3. Valutare le prestazioni in condizioni reali

Testare tempo server per pagine non in cache, utenti autenticati, checkout o moduli, ricerca interna, importazioni, cache invalidata, richieste da paesi diversi, picchi, operazioni amministrative e query lente.

Una demo o un benchmark sintetico non rappresenta plugin, database e integrazioni del sito reale. Il test dovrebbe usare una copia del sito e dati simili alla produzione.

4. Verificare aggiornamenti e manutenzione

Definire chi gestisce WordPress core, plugin, temi, PHP e database, test di compatibilità, aggiornamenti urgenti, rollback, plugin abbandonati, staging e comunicazioni di manutenzione.

“Aggiornamenti automatici” non significa che il provider verifica ogni funzionalità. Chiedere che cosa viene testato e chi interviene in caso di regressione.

5. Controllare la sicurezza

La sicurezza è riduzione del rischio, non garanzia assoluta. Verificare:

  • isolamento;
  • patching dell’infrastruttura;
  • firewall e protezione applicativa;
  • mitigazione brute force e DDoS;
  • scansione malware;
  • monitoraggio integrità;
  • accessi con MFA;
  • ruoli del supporto;
  • gestione segreti;
  • certificati TLS;
  • processo di incident response;
  • notifica degli incidenti.

Chiedere quali attività restano responsabilità del cliente: plugin, utenti, codice personalizzato, dati e configurazioni.

6. Analizzare backup e ripristino

Un backup utile deve includere database e file come insieme coerente. Verificare frequenza, retention, copie off-site, cifratura, backup prima delle modifiche, granularità, tempo di ripristino, possibilità di scaricare una copia, prove periodiche e responsabilità.

Non considerare il backup del provider l’unica copia senza capire indipendenza e accessibilità. La possibilità di vedere “backup riuscito” non dimostra che il sito sia ripristinabile.

7. Definire RPO e RTO

  • RPO: quanta perdita di dati è accettabile.
  • RTO: entro quanto il servizio deve essere ripristinato.

Per un sito editoriale può essere accettabile perdere alcune ore; per ordini e richieste potrebbe non esserlo. Chiedere se gli obiettivi sono contrattuali o indicativi e quali condizioni li escludono.

8. Valutare staging e workflow

Controllare:

  • creazione e aggiornamento dello staging;
  • mascheramento dei dati;
  • blocco dei motori;
  • email e pagamenti disattivati;
  • push selettivo o completo;
  • differenze di configurazione;
  • accessi;
  • backup prima del deploy;
  • rollback;
  • log delle modifiche.

Copiare il database di produzione sullo staging può esporre dati e sovrascrivere ordini se il ritorno non è progettato.

9. Verificare monitoraggio e osservabilità

Chiedere accesso o report su uptime, errori 5xx, performance, CPU e memoria, query lente, spazio, code e cron, certificati, malware, backup, deploy e log applicativi.

Un alert senza processo di risposta non è sufficiente. Definire chi riceve, entro quanto e con quale escalation. Chiedere anche quali dati il cliente può esportare per analisi indipendenti.

10. Valutare il supporto

Distinguere supporto infrastrutturale, supporto WordPress, supporto plugin, sviluppo, sicurezza, migrazione ed emergenza.

Chiedere canali, orari, lingue, priorità, SLA, escalation e accesso a tecnici qualificati. Un supporto rapido che può soltanto riavviare il servizio non equivale a competenza applicativa.

11. Analizzare migrazione e reversibilità

Verificare inventario iniziale, prova di migrazione, DNS e certificati, email e servizi esterni, finestre di freeze, test funzionali, rollback, supporto post-migrazione, esportazione completa di file e database, vincoli proprietari e tempi di uscita.

Il fornitore deve facilitare anche la portabilità, non soltanto l’ingresso. Chiedere quali funzionalità smetterebbero di funzionare fuori dalla piattaforma.

12. Leggere costi e limiti

Calcolare canone, eccedenze, storage e backup, CDN, staging, migrazioni, supporto premium, pulizia malware, licenze incluse, ambienti aggiuntivi, risorse dedicate e aumento al rinnovo.

Confrontare il costo totale con il rischio e il tempo interno risparmiato. Un piano economico può diventare costoso se richiede interventi esterni per ogni problema.

Checklist finale

  1. Il profilo del sito è documentato.
  2. Architettura e limiti sono trasparenti.
  3. Le prestazioni sono testate sul carico reale.
  4. Aggiornamenti e rollback hanno responsabilità.
  5. Sicurezza e confini sono chiari.
  6. Backup includono file e database.
  7. RPO e RTO sono compatibili.
  8. Staging e deploy proteggono i dati.
  9. Monitoraggio ha escalation.
  10. Il supporto copre il livello necessario.
  11. Migrazione e uscita sono possibili.
  12. Il costo totale è conosciuto.

Domande frequenti

Un hosting gestito elimina la manutenzione?

No. Riduce alcune attività infrastrutturali e può assistere WordPress, ma contenuti, plugin, codice, utenti e integrazioni restano responsabilità condivise.

I backup giornalieri sono sufficienti?

Dipende dalla frequenza di modifica e dall’RPO. Un e-commerce può richiedere copie più frequenti o protezioni specifiche per ordini e database.

Come si confrontano due provider?

Con scenari e prove: sito lento senza cache, restore, picco, incidente, aggiornamento rotto e migrazione in uscita. Le feature dichiarate vanno tradotte in comportamento verificabile.

Riferimenti editoriali

Approfondisci il servizio: Hosting gestito.