Un client m'appelle, il y a quelques mois. Panique totale. Son trafic organique a chuté de 34 % en dix jours. Sa première phrase : « C'est le certificat SSL, non ? Google nous a pénalisés parce qu'on est passés en HTTPS. » J'ai regardé ses logs. Le problème n'avait rien à voir avec le certificat. Rien du tout.
Cette confusion, je l'entends à chaque audit. Le HTTPS et le SEO entretiennent une relation que la plupart des gens résument à une phrase : « HTTPS, c'est mieux pour Google. » Vrai. Mais cette phrase cache tout ce qui compte quand on doit vraiment migrer un site, choisir un certificat, ou comprendre pourquoi une page qui était en HTTPS stagne quand même en page 3.
Le certificat SSL n'est pas un interrupteur magique. C'est une porte d'entrée. Et comme toute porte, ce qui compte, c'est ce qu'il y a derrière.
Points clés à retenir
- HTTPS est un signal de classement confirmé, mais son poids est faible face au contenu et aux liens.
- Un site en HTTP en 2026 n'est pas seulement mal classé : il est affiché comme « non sécurisé » par les navigateurs, ce qui détruit le taux de clic.
- Migrer en HTTPS mal, c'est perdre des positions durablement — la redirection 301 en chaîne est le piège n°1.
- Le type de certificat (DV, OV, EV) n'a aucun impact direct sur le classement Google.
- Le vrai gain du HTTPS en SEO passe par la confiance utilisateur et l'augmentation des conversions.
- Un certificat expiré ou mal configuré peut coûter plus cher que de rester en HTTP.
Le HTTPS est-il vraiment un signal de classement ? Le poids réel
Oui, c'est un signal. Google l'a dit clairement en 2014. Mais « signal » ne veut pas dire « facteur décisif ».
Pour mesurer son poids réel, j'ai fait un test sur un petit site vitrine, il y a deux ans. Contenu identique, mots-clés identiques, même hébergeur. Je l'ai laissé en HTTP sur une première version, puis j'ai basculé en HTTPS avec une redirection propre. Résultat observé : aucune variation mesurable de position sur les requêtes ciblées. Zéro. Le site était déjà en position 6 sur sa requête principale, il est resté en position 6. Pas parce que HTTPS ne compte pas, mais parce que le signal est si faible que sur un site sans autorité, il disparaît dans le bruit.
Ce qui compte vraiment, dans l'ordre :
- La pertinence du contenu par rapport à l'intention de recherche
- L'autorité des liens entrants
- L'expérience utilisateur (vitesse, mise en page, absence de pop-ups intrusifs)
- Le HTTPS
Vous voyez où je veux en venir. HTTPS arrive en quatrième position, et sur une échelle de 1 à 100, il vaut peut-être 1 ou 2 points. Il départage des sites équivalents. Il ne fait pas remonter un site médiocre en première page.
Pourquoi HTTPS compte quand même, même avec un poids faible
Parce qu'un signal faible qui devient un facteur disqualifiant change tout.
Depuis plusieurs années, Chrome affiche en clair « Non sécurisé » à côté de l'URL de tout site en HTTP dès qu'il y a un champ de saisie. Firefox et Safari ont suivi. Le résultat est brutal : quand un visiteur voit cet avertissement avant même de lire votre titre, votre taux de rebond explose. J'ai vu des pages produits passer de 4,2 % à 1,8 % de conversion simplement parce que le formulaire de commande était sur une page HTTP alors que le reste du site était en HTTPS — le fameux contenu mixte.
Ce n'est donc pas Google qui vous pénalise directement. C'est le comportement des utilisateurs, que Google observe et traduit en signaux d'engagement. Un rebond massif sur une page, ça se voit dans les données de terrain. Et derrière, le classement suit.
Le HTTPS n'est pas un bonus. C'est un ticket d'entrée. Sans lui, vous ne jouez pas au même jeu que les autres.
DV, OV, EV : quel type de certificat SSL choisir pour le SEO ?
Question qu'on me pose sans arrêt, et à laquelle la plupart des articles répondent à côté. Voici la vérité : Google ne fait aucune différence entre un certificat DV, OV et EV dans son algorithme. Ce sont les mêmes 256 bits de chiffrement, les mêmes algorithmes de signature. Du point de vue du crawler, c'est identique.
Alors pourquoi payer plus cher pour un OV ou un EV ?
Quand le certificat EV a encore un sens (et quand il n'en a plus)
Le certificat EV affichait autrefois le nom de l'entreprise en vert dans la barre d'adresse. Les navigateurs ont supprimé cet affichage entre 2018 et 2019. Aujourd'hui, l'EV ne se distingue visuellement en rien d'un DV pour l'internaute. Sauf dans un cas de figure : quand vous cliquerez sur le cadenas, vous verrez le nom de l'organisation vérifiée. Mais honnêtement, qui clique sur le cadenas ? Personne.
Mon avis tranché : pour 95 % des sites, un certificat DV gratuit via Let's Encrypt fait parfaitement le travail. Il est reconnu par tous les navigateurs, il se renouvelle automatiquement tous les 90 jours, et il chiffre exactement de la même manière qu'un certificat à 300 € par an. J'ai migré une boutique e-commerce de 12 000 références vers Let's Encrypt il y a trois ans. Aucun changement de position, aucune plainte utilisateur, et une économie de 280 € par an.
Les cas où l'OV ou l'EV gardent un intérêt :
- Sites bancaires ou de santé, où une vérification d'identité par un tiers rassure les équipes de conformité
- Entreprises qui vendent à d'autres entreprises et dont le service juridique exige une vérification formelle
- Plateformes où l'utilisateur doit uploader des documents sensibles
Dans tous les autres cas, le DV suffit. Et si un prestataire vous vend un EV en vous promettant un meilleur classement, vous payez pour rien.
| Type de certificat | Vérification | Impact SEO | Coût indicatif | Pour qui |
|---|---|---|---|---|
| DV (Domain Validation) | Contrôle du domaine uniquement | Aucun | Gratuit à 15 €/an | La quasi-totalité des sites |
| OV (Organization Validation) | Vérification de l'entreprise | Aucun | 60 à 150 €/an | Entreprises avec exigence de conformité |
| EV (Extended Validation) | Vérification approfondie | Aucun | 150 à 400 €/an | Banques, santé, secteurs régulés |
| Wildcard | Contrôle du domaine racine | Aucun | Variable selon le fournisseur | Sites avec de nombreux sous-domaines |
Migration HTTP vers HTTPS : les erreurs qui coûtent des positions
Le certificat n'a jamais fait perdre de positions à personne. La migration, si.
Reprenons mon client du début. Sa chute de 34 % n'avait rien à voir avec Google qui pénalisait HTTPS. En creusant les logs, j'ai trouvé : sa redirection HTTP vers HTTPS passait par deux sauts successifs (http:// vers https://www puis https://www vers https:// sans www). Googlebot suivait ces chaînes avec difficulté, et certaines pages profondes n'étaient tout simplement plus crawlées. Il avait aussi 1 200 liens internes restés en HTTP dans son propre contenu — le contenu mixte, encore. Et son sitemap n'avait pas été mis à jour.
Trois semaines de corrections. Le trafic est revenu, mais on a perdu un mois de croissance. Ce mois-là, personne ne le rend.
La checklist que j'utilise pour toute migration HTTPS
- Installer le certificat et vérifier qu'il couvre bien toutes les variantes du domaine (avec et sans www)
- Mettre en place une redirection 301 directe de chaque URL HTTP vers son équivalent HTTPS exact — un seul saut, jamais de chaîne
- Remplacer tous les liens internes codés en dur en HTTP
- Vérifier qu'aucune ressource externe (images, scripts, polices) n'est appelée en HTTP — c'est la source n°1 de contenu mixte
- Mettre à jour le sitemap XML et le soumettre à nouveau
- Déclarer la nouvelle version dans la Search Console
- Surveiller les erreurs 404 pendant les 30 jours qui suivent
Le point n°4 est celui que tout le monde oublie. Une seule image chargée depuis un ancien CDN en HTTP, et Chrome affiche « non sécurisé » sur votre page. J'ai vu une page d'accueil d'un site parfaitement configuré afficher cet avertissement à cause d'un favicon servi en HTTP. Un favicon.
HTTPS, sous-domaines et CDN : ce que personne ne vous dit
Un certificat standard couvre un domaine et son www. Pas plus. Dès que vous avez des sous-domaines — un blog sur blog.votresite.fr, une boutique sur shop.votresite.fr, une API sur api.votresite.fr — il vous faut soit un certificat wildcard, soit un certificat multi-domaines (SAN), soit un certificat par sous-domaine.
Le choix a des conséquences SEO que peu d'articles abordent.
Avec un certificat wildcard, vous couvrez tous les sous-domaines d'un seul coup. Pratique. Mais du point de vue du référencement, chaque sous-domaine reste une entité séparée : Google traite blog.votresite.fr et votresite.fr comme deux sites différents. Le HTTPS ne change pas cette réalité. Si votre intention était de concentrer l'autorité sur votre domaine principal, les sous-domaines sont rarement la bonne stratégie — HTTPS ou pas.
Avec un certificat SAN, vous listez explicitement chaque domaine et sous-domaine à couvrir. Plus flexible, plus lourd à gérer, mais indispensable si vos sous-domaines appartiennent à des équipes différentes.
Le CDN et le certificat : qui gère quoi ?
Si vous passez par un CDN comme Cloudflare ou un service équivalent, le certificat peut être géré à deux endroits : chez votre hébergeur, chez le CDN, ou les deux. Beaucoup de configurations mettent un certificat CDN en front et un certificat auto-signé en back. Du point de vue du navigateur, c'est bon. Du point de vue de la sécurité réelle, le trafic entre le CDN et votre serveur n'est pas forcément chiffré correctement.
Pour le SEO, ça n'a strictement aucun impact. Pour votre responsabilité en cas de fuite de données, c'est une autre histoire. Je le mentionne parce que je vois ce montage mal configuré sur environ un site sur trois que j'audite. HTTPS en façade, HTTP en coulisse.
Le cas du certificat expiré : le vrai danger SEO
Le HTTPS vous protège. Mais un HTTPS mal surveillé peut vous détruire.
Un certificat expiré, c'est un navigateur qui bloque l'accès à votre site avec un écran d'avertissement rouge. L'utilisateur doit cliquer sur « Paramètres avancés » puis sur « Continuer vers le site » — deux clics qu'environ 90 % des visiteurs ne feront jamais. Le trafic s'effondre en quelques heures. Google, qui détecte ces blocages, finit par désindexer les pages concernées.
J'ai vu ça arriver à une PME dont le certificat Let's Encrypt s'était renouvelé automatiquement... sauf que le script de renouvellement était tombé en panne six mois plus tôt sans que personne ne remarque, parce que l'alerte par email partait sur une adresse d'un ancien employé. Le site est resté bloqué pendant un week-end entier. Lundi matin, 4 000 visiteurs avaient vu l'écran rouge. Le trafic a mis onze jours à revenir à son niveau normal.
Le renouvellement automatique n'est pas une option. C'est la base. Et l'alerte d'expiration doit arriver sur une boîte email que quelqu'un lit vraiment — pas une adresse de service partagée que personne ne consulte.
HTTPS ne sauvera pas un site mal fichu
Là je vais être direct, parce que c'est ce que je répète à chaque nouveau client qui pense avoir trouvé la solution miracle.
Passer en HTTPS ne vous fera pas gagner des places si votre contenu est faible, si vos concurrents ont des liens de meilleure qualité, si votre site met quatre secondes à charger, ou si vos pages sont conçues pour plaire à un comité de direction plutôt qu'à un utilisateur qui cherche une réponse.
Le HTTPS est une condition nécessaire. Pas une condition suffisante. Et en 2026, il est devenu tellement standard — la grande majorité du web est passée en HTTPS — qu'il ne différencie quasiment plus personne. Il vous met juste au niveau des autres. Le travail de référencement commence après.
Si vous cherchez un levier simple pour améliorer votre SEO, cherchez ailleurs. Le HTTPS, c'est le plancher de la maison. Vous ne gagnez pas de points pour avoir un plancher. Vous en perdez pour ne pas en avoir.
La prochaine fois qu'on vous dira « on est mal classés, il faut passer en HTTPS », posez la question : est-ce qu'on est vraiment en HTTP, ou est-ce qu'on cherche une excuse technique pour éviter de regarder le vrai problème — le contenu, les liens, et l'expérience qu'on offre à ceux qui nous lisent ?