Wspieramy społeczność WordPress w Kolonii
Nie jesteśmy tylko zdalną agencją. Jesteśmy aktywną częścią ekosystemu. Wierzymy w Open Source i wnosimy wkład w społeczność, która napędza ponad 40% sieci (W3Techs).
Kontekst lokalny: Skalowalna architektura dla rosnących produktów, wysoki poziom bazowego bezpieczeństwa oraz wielojęzyczne ścieżki użytkownika zoptymalizowane pod rynek lokalny i międzynarodowy.
- Członek WordPress Meetup Köln
Nawiązywanie kontaktów z innymi programistami w regionie Kolonia.
Dołącz do nas na następnym spotkaniu →
Programista WordPress & WooCommerce w Kolonii
W Kolonii, gdzie konkurencja jest wysoka, szybkość strony to Twój najważniejszy atut SEO. Nasz stack Astro + Headless WP gwarantuje wyniki, które zostawiają konkurencję w tyle.
Dla firm w Kolonii obsługujących sektor Startupy i firmy korporacyjne, bezpieczeństwo danych jest priorytetem. Architektura Headless wirtualnie eliminuje najczęstsze wektory ataków na WordPressa.
Polski zespół, który utrzymuje WordPressa dla firmy w Kolonii, nie dokłada kolejnego abonamentu aktualizacji. Utrzymuje serwis, który stoi przy Mediaparku, w Deutz albo przy Messeplatz 1, na rynku, gdzie awaria landingu w tygodniu gamescom albo martwy formularz szkody u ubezpieczyciela to temat na rozmowę z compliance i z redakcją, a nie tylko z marketingiem. Ta strona opisuje opiekę techniczną WordPressa właśnie w tym układzie: polski delivery, niemiecki kontekst prawny i operatorski, bez cennika i bez obietnic dostępności w procentach.
Szerszy opis produktu opieki, niezależny od miasta, jest na stronie opieki technicznej WordPress. Tu schodzimy do Kolonii: nadawcy i produkcja telewizyjna, ubezpieczenia, telekomunikacja, kalendarz Koelnmesse, GoBD, MwSt, DATEV, rezydencja danych i dziennik incydentów, który da się pokazać przy pytaniu LDI NRW.
Co oznacza opieka WordPress przy serwisie nadawcy, ubezpieczyciela albo wystawcy
Opieka to nie włącz auto-update i miej nadzieję. Dla serwisu domu nadawczego, towarzystwa ubezpieczeniowego, operatora łączności albo wystawcy Koelnmesse utrzymanie ma cztery twarde elementy: aktualizacje na kopii testowej, kopie zapasowe, które da się odtworzyć, WAF z sensownymi regułami oraz dziennik incydentów, który przeżyje pytanie audytora. Reszta - drobne zmiany w motywie, nowy formularz, poprawka Core Web Vitals - wisi na tym fundamencie. Bez niego kolejna wtyczka tylko powiększa powierzchnię ataku.
Serwis w Kolonii często zbiera dane i treści, których nie wolno traktować jak bloga agencji. Formularz zapisu na stoisko, panel partnera dystrybucji, status zgłoszenia szkody, logowanie do strefy dealera, landing B2B na ANGA COM: każdy z tych ekranów po aktualizacji wtyczki potrafi się rozsypać ciszej niż strona główna. Dlatego regresja nie kończy się na „strona się ładuje”. Kończy się na ścieżce, którą gość targowy, broker albo redaktor naprawdę klika.
Aktualizacje wyłącznie przez środowisko testowe
Rdzeń WordPress, wtyczki i motyw idą najpierw na środowisko testowe. środowisko testowe ma ten sam stos PHP, ten sam obiekt cache jeśli produkcja go ma, te same wtyczki językowe i te same wtyczki formularzy w trybie testowym. Aktualizacja od razu na żywo, bo to tylko patch, jest najkrótszą drogą do martwego landingu w środę otwarcia hal.
Po wgraniu łatek na kopii testowej idzie checklista, nie wyczucie. Logowanie wp-admin, zapis strony, formularz kontaktowy, koszyk i płatność jeśli jest WooCommerce, cron, poczta wychodząca, webhooki, hreflang. Dopiero po tym produkcja. Ścieżka wycofania jest zapisana zanim ktokolwiek naciśnie deploy: która kopia, który tag, kto ma dostęp do hostingu. Jeśli tego nie ma na piśmie, to nie ma rollbacku, tylko improwizacja.
W Kolonii dochodzi kalendarz zamrożenia, którego nie da się zgadnąć z polskiego sprintu. gamescom 2026 trwa od 26 do 30 sierpnia na terenie Koelnmesse: 24-25 sierpnia konferencja Gamescom Dev w Confex, 25 sierpnia Opening Night Live, 26 sierpnia dzień fachowy i medialny, 29-30 sierpnia Gamescom City Festival w śródmieściu. ANGA COM 2026, platforma broadband, media i connectivity, zajmowała hale 7 i 8 oraz Congress Center North od 19 do 21 maja. insureNXT nakładał się na te same dni, 20-21 maja. FIBO, 41. edycja, szła 16-19 kwietnia. imm cologne 20-23 stycznia. ORGATEC 27-30 października. PMRExpo 24-26 listopada. W tych oknach produkcja nie dostaje drobnej aktualizacji SEO. Dostaje freeze zapisany w runbooku, dyżur na cache i DNS oraz zakaz ruszania WPML, Polylang albo wtyczki formularzy. Łatka bezpieczeństwa, która nie może czekać, idzie przez środowisko testowe w godzinach, nie w nocy przed otwarciem bram przy Messeplatz.
Kopie operacyjne to nie archiwum GoBD
Codzienna kopia WordPressa służy do odtworzenia serwisu po błędzie albo ataku. GoBD, czyli Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff, dotyczy czego innego: ksiąg, dowodów księgowych i możliwości wglądu skarbówki. Kopia w panelu hostingu nie spełnia GoBD sama z siebie. Brakuje niezmienności, kompletności, maszynowej czytelności i dokumentacji procedury.
W praktyce utrzymania rozdziela się trzy warstwy. Pierwsza: kopia operacyjna strony i bazy, z retencją zapisaną w runbooku, testem odtworzenia, nie tylko backup job zielony. Druga: logi zmian i incydentów, które pokazują kto, kiedy i co wgrał. Trzecia: archiwum podatkowe u klienta, zwykle w DATEV albo w DMS kancelarii w Kolonii lub w okolicach. Po wrzuceniu trzech warstw do jednego katalogu FTP po dwóch latach nikt nie wskaże, co należy do dokumentacji podatkowej, a co jest kopią roboczą.
U ubezpieczyciela z siedzibą w Kolonii dochodzi czwarta oś, której GoBD nie rozwiązuje za zespół. Formularz szkody, upload polisy, zgoda marketingowa i logowanie do portalu pośrednika to dane osobowe pod DSGVO, a równolegle część z nich wchodzi w obieg księgowy. Eksport z WordPressa dla Steuerberatera nadal musi dać się włożyć do DATEV. Eksport „dla działu szkód” to osobny plik, osobny rytm, osobna osoba po stronie klienta. Opieka, która wrzuca oba do jednego CSV w nocy, produkuje dwa złe zamknięcia zamiast jednego dobrego.
WAF, monitoring i dziennik pod LDI NRW
WAF (mod_security, Cloudflare WAF albo reguły u hostera) odcina typowe skany i wstrzyknięcia, zanim dotrą do PHP. To nie zastępuje aktualizacji. To kupuje czas. Skan malware i kontrola integralności plików łapie to, co WAF przepuścił albo co weszło skradzionym hasłem. Dwuskładnikowe logowanie do wp-admin i ograniczenie liczby kont z uprawnieniem administratora są tańsze niż forensics po kradzieży sesji.
Dziennik incydentów jest równie ważny jak sama tama. Zapis: czas wykrycia, czas ograniczenia, czas przywrócenia, przyczyna, lista zmienionych plików i wtyczek, kto był powiadomiony. Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) ma siedzibę w Düsseldorfie, ale to nadal organ dla spółek z Kolonii. Agencja WordPress nie składa zgłoszenia naruszenia za klienta. Dostarcza oś czasu, której klient nie musi rekonstruować z pamięci, gdy LDI albo własny DSB poprosi o TOM i o historię łatek.
Serwisy DE/EN w Kolonii, a bywa że jeszcze FR albo NL przy stoisku Koelnmesse, wymagają syntetycznego checka, który nie kończy się na stronie głównej po niemiecku. Łapie też /en/, formularz w drugiej locale i PDF Impressum. WAF, który blokuje znaki z pola „Firmenname” jako anomalny payload, jest błędem konfiguracji, nie sukcesem bezpieczeństwa. To wychodzi przy pierwszym teście, nie przy pierwszym zgłoszeniu z hali 3.
Kolonia jako kontekst, nie jako ozdobnik w tytule
Kolonia jest największym miastem NRW i jednym z najgęstszych węzłów mediów, ubezpieczeń i łączności w Niemczech. Westdeutscher Rundfunk, największy nadawca publiczny w ARD, ma tu siedzibę. RTL Deutschland trzyma produkcję i zarząd po kolońskiej stronie Renu, z zapleczem w Deutz. Mediapark, na terenie dawnego dworca towarowego, od lat zbiera rzędu pięciu tysięcy miejsc pracy w komunikacji, kulturze, mediach i branży kreatywnej. To nie jest tło do sloganu. To jest powód, dla którego WordPress „firmowy” z Kolonii częściej niż w mniejszym mieście NRW trzyma strefę partnerów, kalendarz produkcji, formularz akredytacji albo landing serialu, którego nie wolno zepsuć wtyczką cache w noc emisji.
Warstwa ubezpieczeniowa jest równie twarda. KölnBusiness podaje ponad pięćdziesiąt siedzib niemieckich ubezpieczycieli i reasekuratorów mieście, około sześćdziesięciu oddziałów, ponad dwadzieścia grup międzynarodowych i rzędu dwudziestu pięciu tysięcy osób zatrudnionych w branży. Kolonia jest drugim ośrodkiem ubezpieczeniowym Niemiec po Monachium. DEVK, Gothaer, AXA, DKV, Zurich Group Germany z centralą w Deutz: to nie są klienci tej strony. To jest powód, dla którego serwis w Kolonii częściej niż blog agencji ma SSO, osobny środowisko testowe, zakaz edytora plików wp-admin i pytanie o podprocesorów jeszcze na callu zerowym. InsurLab Germany, z siedzibą w Kolonii od 2017, i insureNXT przy Koelnmesse dokładają warstwę insurtech: landingi produktowe, sandboxy, formularze leadów, które po aktualizacji wtyczki zgód gubią checkbox i stają się tematem DSB, nie tematem UX.
Telekomunikacja schodzi na ten sam WordPress od innej strony. ANGA COM zbiera operatorów sieci, dostawców i nadawców: w programie konferencji bywali przedstawiciele Deutsche Telekom, Vodafone, Deutsche Glasfaser, Tele Columbus, NetCologne, RTL i WDR. NetCologne jest lokalnym operatorem światłowodu, nie „tłem miejskim”. Dla utrzymania wynika z tego prosta rzecz: strona B2B z Kolonii często niesie mapę zasięgu, panel partnera instalacyjnego albo formularz zamówienia łącza. Aktualizacja wtyczki map, która w piątek psuje warstwę GIS, nie jest incydentem marketingu.
Koelnmesse przy Messeplatz 1 jest osobnym organizmem. Grupa prowadzi jeden z najgęstszych kalendarzy targowych w Europie: meble, fitness, broadband, gry, biuro, radio profesjonalne. Wystawca, którego WordPress trzyma rejestrację, listę produktów i grafik stoiska, nie może dostać aktualizacji WooCommerce albo cache w nocy z wtorku na środę otwarcia. imm cologne 2026 (20-23 stycznia) wrócił jako zwarta platforma B2B: 339 wystawców z 28 krajów, ponad dziesięć tysięcy kupujących. FIBO 2026 (16-19 kwietnia) zapełnia kilkanaście hal ruchem rzędu setek tysięcy osób. gamescom jest osobną skalą. To nie folder turystyczny. To lista okien, w których runbook ma słowo „freeze”, a nie „może wgramy SEO”.
Kolonia i Düsseldorf: podział po Renie, nie po milisekundach
Czterdzieści kilometrów wzdłuż Renu nie zmienia fizyki. Round-trip między Kolonią a Düsseldorfem to pojedyncze milisekundy. VPS „bliżej Koelnmesse” nie jest strategią rezydencji danych. Hetzner i tak stoi w Falkenstein i Norymberdze, nie nad Renem. Rywalizacja miast, która naprawdę wchodzi w WordPressa, jest organizacyjna, nie sieciowa.
Düsseldorf ciągnie centrale międzynarodowe, desk azjatycki i kalendarz Messe Düsseldorf. Kolonia ciągnie nadawców, ubezpieczycieli, operatorów łączności i kalendarz Koelnmesse. Grupa z dwiema GmbH - biuro marki albo produkcji w Kolonii, centrala albo desk w Düsseldorfie - często trzyma jeden WordPress dla obu. Wtedy w onboardingu trzeba zapisać, która spółka jest administratorem danych, która płaci hosting, która wpuszcza CSV do DATEV i który Steuerberater podpisuje Verfahrensdokumentation. Dwa Impressum podpięte pod jeden motyw, dwa NIP-y w jednym WooCommerce, dwa kalendarze zamrożenia (jedna firma jedzie na gamescom, druga na targi w Düsseldorfie) to klasyczny bałagan, który wychodzi przy pierwszej aktualizacji wtyczki faktur.
Jeśli serwis ma zostać w Niemczech, decyzja brzmi: origin w DE, kopia w DE albo przynajmniej w UE, CDN kończący TLS w UE. Nie brzmi: hostujemy w Kolonii, bo tu jest siedziba. Miasto z Mediaparkiem i miasto z Medienhafen mogą się przepychać o to, które jest bardziej medialne. PHP tego nie słyszy. Słyszy jurysdykcję, nakaz i to, czy bucket kopii wyjechał nocą do Ashburn. Organ nadzoru dla obu miast w NRW i tak jest ten sam: LDI NRW. Adres organu nie przenosi serwera bliżej katedry.
Operacje specyficzne dla Niemiec
Polski zespół zna WordPressa. Niemiecki klient w Kolonii pyta o coś innego: gdzie leżą dane, jak długo trzymamy logi, kto wystawia fakturę z podatkiem, kto wpuszcza pliki do DATEV, czy strefa partnerów ma osobne zgody. Te pytania trzeba umieć obsłużyć procesem, nie sloganem o zgodności z RODO.
GoBD i retencja logów, które da się pokazać
GoBD nie czyni z WordPressa programu księgowego. Wyznacza, jak elektroniczne dowody i zapisy mają dać się odtworzyć. Księgi i sprawozdania nadal kręcą się wokół dekady przechowywania (AO par. 147, HGB par. 257). Dla dowodów księgowych Vierte Bürokratieentlastungsgesetz skróciło okres do ośmiu lat; dla instytucji kredytowych to skrócenie weszło od 1 stycznia 2026. Listy handlowe bez statusu dowodu: sześć lat. WordPressowy debug.log rotowany co tydzień tego nie pokrywa.
W opiece ustala się, które zdarzenia są podatkowe albo audytowe, a które są śmieciem diagnostycznym. Zmiana wtyczki płatności, zmiana stawki podatku w sklepie, eksport zamówień, zmiana danych fakturowych: to idzie do dziennika z datą i operatorem. Wpisy PHP Notice z motywu: nie. Klient dostaje opis procedury do swojej Verfahrensdokumentation. Nie dostaje obietnicy, że kopia wtyczki UpdraftPlus jest archiwum skarbowym.
U ubezpieczyciela i u nadawcy logi mają jeszcze jedną rolę. Portal szkód, strefa akredytacji, upload materiałów emisyjnych: to nie jest komentarz pod wpisem. Retencja tych logów idzie z polityką klienta i z umową powierzenia, nie z domyślnym „30 dni bo tak ma hosting”. Runbook zapisuje, co rotujemy, co archiwizujemy i kto u klienta jest właścicielem tej decyzji.
Hosting, rezydencja i pytanie o Hetzner
Dane osobowe pod RODO/GDPR i dane podatkowe pod GoBD ciągną pytanie: w której jurysdykcji stoi serwer. Hetzner trzyma własne centra w Falkenstein i Norymberdze; tam obowiązuje prawo niemieckie i dostęp na podstawie niemieckiego nakazu. Helsinki to Unia, ale już nie Niemcy. Ashburn albo Hillsboro to Stany. Dla wielu compliance officerów z Mediaparku albo z Deutz to nie niuans, tylko veto. DSB ubezpieczyciela bywa jeszcze ostrzejszy: pyta o DE, zanim zapyta o miasto.
Rozmowa o hostingu w onboardingu jest więc merytoryczna, nie wizerunkowa. Czy produkcja jest w DE? Czy kopia wyjeżdża nocą na bucket w innym regionie? Czy CDN kończy TLS w UE? Utrzymanie WordPressa, które wrzuca wszystko na najtańszy VPS za oceanem, odpada na pierwszym callu z bezpieczeństwem, niezależnie od tego, czy biuro ma widok na katedrę.
NetCologne i inni operatorzy z ANGA COM nie zastępują tej rozmowy. Światłowód w Kolonii skraca last mile do biura. Nie przenosi originu WordPressa do hal Koelnmesse i nie zmienia tego, czy kopia leży w Falkenstein, czy w Wirginii.
Faktury MwSt jako proces, bez kwot
Ta strona nie publikuje cen WPPoland. Opisuje, jak faktura z podatkiem niemieckim ma wyglądać jako obieg, nie jako cennik. Faktura MwSt potrzebuje kompletnych danych: nazwa i adres, USt-IdNr albo Steuernummer, opis świadczenia, data, stawka, kwota podatku albo adnotacja o odwrotnym obciążeniu przy B2B wewnątrzunijnym, numer faktury w nieprzerwanym ciągu. Sklep albo strona usługowa, która po aktualizacji wtyczki fakturującej gubi NIP albo stawkę, produkuje dokumenty, których księgowość nie przyjmie.
W utrzymaniu pilnuje się, żeby wtyczka faktur, pole podatkowe i PDF nie rozjechały się po patchu. Zespół nie wystawia deklaracji podatkowej za klienta. Nie podaje stawek jako oferty agencji. Pilnuje, żeby proces, który klient uzgodnił ze Steuerberaterem, nadal działał po cyklu aktualizacji.
DATEV zostaje po stronie klienta
DATEV to ekosystem kancelarii, nie panel WordPressa. Eksport CSV, XML albo PDF plus metadane może wychodzić ze sklepu albo z CRM podpiętego pod WP. Import, księgowanie i archiwum robi kancelaria w DATEV Unternehmen online albo w swoim DMS. Granica jest twarda i zapisana w runbooku: agencja dostarcza kompletny, powtarzalny eksport; klient i doradca wpuszczają go do DATEV. Przejęcie „my wam zaksięgujemy w DATEV” nie wchodzi w zakres opieki WordPress.
Gdy eksport psuje się po aktualizacji wtyczki zamówień, to jest incydent utrzymaniowy. Gdy kancelaria zmienia mapowanie kont, to jest zmiana po stronie klienta. Mieszanie obu ról kończy się mailami, w których nikt nie wie, kto ma poprawić stawkę. Przy grupie z biurem w Kolonii i księgowością w innym mieście NRW dochodzi jeszcze prośba o „ten sam plik do drugiej GmbH”. To jest drugi eksport, nie tłumaczenie pierwszego w Excelu o północy.
SEPA, DHL i checkout, którego nie wolno łatać w ciemno
Sklep DACH zbiera polecenie SEPA, kartę, czasem płatność odroczoną. Webhooki bramki i status zamówienia muszą przeżyć aktualizację WooCommerce. DHL i analogiczni kurierzy w NRW wrzucają numer śledzenia z powrotem do zamówienia. Aktualizacja wtyczki etykiet, która na produkcji nadpisze mapowanie usług, zostawia magazyn z ręcznym klejeniem numerów. Dlatego te wtyczki nigdy nie idą w tym samym oknie co drobna aktualizacja SEO i nigdy w tygodniu gamescom albo FIBO.
Polski runbook checkoutu nie przenosi się do DACH jeden do jednego. W Kolonii obowiązują SEPA i DHL, inne dowody księgowe i inny przewoźnik. Opieka skopiowana z rynku krajowego wywala się na pierwszej fakturze z 19 procent MwSt. Szerszy opis wdrożeń sklepowych, poza utrzymaniem, jest u programisty WooCommerce oraz na stronie city programista WooCommerce w Kolonii.
RODO, NIS2 i EAA: kto komu raportuje
RODO (GDPR) zostaje ramą danych osobowych: umowa powierzenia, minimalizacja, zgody, 72 godziny na zgłoszenie naruszenia do organu. Niemieckie wdrożenie NIS2 (NIS2UmsuCG, BSIG po nowelizacji z grudnia 2025) dodało rejestrację u BSI; dla podmiotów już w zakresie okno rejestracji liczone od wejścia ustawy zamykało się 6 marca 2026. European Accessibility Act wszedł w życie 28 czerwca 2025; serwis publiczny albo sklep, który po aktualizacji motywu gubi kontrast, etykiety formularzy albo focus, wraca jako regresja dostępności, nie jako ticket UX.
Z tego dla WordPressa wynika skromny, konkretny obowiązek. Utrzymanie dostarcza logi, oś czasu i opis zmian. Klient klasyfikuje, czy zdarzenie jest incydentem nadzorczym. Nikt po stronie agencji nie podpisuje się pod „jesteście NIS2-compliant, bo macie WAF”. To byłoby kłamstwo opakowane w produkt. Nadawca i ubezpieczyciel i tak przyniosą własną checklistę. Lepiej mieć swoją wcześniej.
Reakcja na incydent bez pustych procentów
Obietnica dostępności zapisana procentem na stronie city to ozdobnik, nie kontrakt. Dostępność wynika z hostingu, DNS, CDN, wtyczek i ludzi. Opieka opisuje procedurę, nie talizman.
Wykrycie: monitoring syntetyczny plus alert z WAF albo z hosta. Triage: czy to treść, czy płatność, czy wp-admin, czy cała produkcja, czy tylko locale EN, czy tylko landing stoiska. Ograniczenie: tryb konserwacji, cofnięcie wtyczki, wyłączenie endpointu, rotacja haseł, twardy WAF. Odtworzenie z kopii, jeśli pliki są spalone. Dokumentacja osi czasu. Post-mortem z przyczyną i z działaniem, które ma nie powtórzyć się za miesiąc.
Czas pierwszej odpowiedzi zapisujemy w umowie. W dniach roboczych priorytet zwykle zamyka się w oknie godzin, nie dni. Dyżur poza tym oknem jest wtedy, gdy umowa go obejmuje. Przy freeze targowym okno bywa szersze niż w zwykłym miesiącu, bo koszt martwego landingu w hali 6 jest wyższy niż koszt dyżuru. Ta strona nie sprzedaje uniwersalnego SLA w tabelce. Sprzedaje porządek: widać, kto wszedł, co zmienił, kiedy serwis wrócił.
Jeśli klient musi złożyć zgłoszenie do BSI, LDI NRW albo UODO, dziennik z opieki jest załącznikiem. Brak dziennika oznacza, że compliance składa raport ze zrzutów ekranu i ze wspomnień z Teams.
Przypadek: aktualizacja wtyczki formularzy w oknie gamescom
Landing wystawcy na gamescom, dwie locale (DE, EN), formularz zapisu na spotkanie przy stoisku w Business Area (hale 2-4), PDF planu hali, cache na Cloudflare. W kolejce do produkcji leżała aktualizacja wtyczki formularzy plus drobny patch SEO. Na środowisku testowym, sklonowanym z produkcji, angielski slug po zapisie strony zwracał 404, a hreflang na DE wskazywał martwy URL. Formularz DE działał. Formularz EN gubił pole zgody, bo szablon motywu wołał stary filtr.
Na produkcji ten sam zestaw poszedłby we wtorek 25 sierpnia, w dniu Opening Night Live, dzień przed otwarciem hal 26 sierpnia. Stoisko dostałoby kolejkę „link z QR nie działa”, a prasa z dnia fachowego dostałaby zrzut 404 przed wejściem do Business Area. środowisko testowe zatrzymał promocję. Freeze na 26-30 sierpnia został dotrzymany. Motyw dostał poprawkę haka, checklista locale (home, landing, formularz, PDF, hreflang) przeszła po targach, dopiero potem produkcja.
Nie ma tu nazwy firmy, bo to kształt zdarzenia, nie case study z logotypem. Jest mechanizm: najpierw kopia, potem produkcja, a w tygodniu Koelnmesse w ogóle nic, chyba że łatka bezpieczeństwa nie może czekać. Ten sam kształt wraca przy wtyczkach etykiet DHL, przy cache, który serwuje niemiecki fragment na /en/, i przy aktualizacji SEO, która nadpisuje robots i wycina landing targowy z indeksu. W maju ten sam mechanizm dotyczy ANGA COM i insureNXT: dwa wydarzenia w tych samych dniach, dwa typy gości, jeden WordPress, który nie może dostać dwóch „drobnych” patchy naraz.
Meetup w Dominium przy Tunisstraße, nie w panelu hostingu
WordPress Meetup Köln spotyka się na miejscu, zwykle w trzeci czwartek miesiąca od 18:00, w Design Offices Köln Dominium przy Tunisstraße 19-23, blisko Hauptbahnhof. Grupa ma stronę meetup.com/wordpress-meetup-koln i zaplecze na wpcgn.de. rankingCoach GmbH udostępnia salę. Meetup #121, Bastelabend, wypada w środę 16 września 2026 jako wyjątek od czwartkowego rytmu. To nie jest kanał sprzedaży. To jest miejsce, w którym widać, jak lokalni maintainerzy aktualizują, jak rozmawiają o uprawnieniach i o hostingu.
WP-CLI w utrzymaniu nie jest ozdobą meetupową. To sposób, żeby aktualizację, różnicę wtyczek i eksport listy użytkowników zrobić powtarzalnie, z logiem, bez klików wp-admin na produkcji. Po sesji w Dominium argument „zrobimy to ręcznie w panelu, bo redakcja czeka na emisję” brzmi jeszcze gorzej.
Mediapark i Deutz pokazują drugą warstwę miasta: redakcje i centrale ubezpieczeniowe, które publikują poza europejskim popołudniem albo w oknie produkcji. Opieka, która nigdy nie wychodzi poza ticket, gubi ten kontekst i wgrywa wtyczkę cache na produkcję w noc, w której serwis ma wytrzymać kolejkę z telefonów z hali i z City Festival.
Miesięczny rytm, onboarding i przejęcie bałaganu
Onboarding to audyt, nie kick-off z prezentacją. Inwentaryzacja wtyczek, wersja PHP, cron, poczta, SSL, WAF, czy kopia w ogóle się odtwarza, gdzie stoi serwer, kto ma dostęp SFTP i do wp-admin, czy są konta-widma po agencji, która zniknęła, ile jest locale, czy Impressum jest twarde. Baseline Lighthouse na stronie głównej, na najważniejszym formularzu albo checkoucie i na jednym URL-u EN jeśli istnieje. Lista ryzyk z priorytetem: najpierw to, co psuje odtworzenie i bezpieczeństwo, potem to, co psuje konwersję albo targi.
Pierwszy cykl aktualizacji na stagingu jest częścią onboardingu, nie bonusem w miesiącu drugim. Jeśli stagingu nie ma, jego postawienie jest pracą startową. Serwis nadawcy, ubezpieczyciela albo wystawcy w Kolonii bez kopii testowej nie wchodzi w stały abonament z otwartymi auto-update.
Miesiąc stały: okno aktualizacji poza kalendarzem Koelnmesse, skan, przegląd logów WAF, test odtworzenia kopii w uzgodnionym cyklu, krótki raport. Raport ma metryki (uptime z monitoringu, błędy 5xx, czas odpowiedzi, lista wgranych wersji), decyzje (wtyczka X zostaje, wtyczka Y do wymiany) i residualne ryzyko (host poza DE, brak 2FA u redakcji, DATEV nadal na ręcznym PDF, freeze na ORGATEC jeszcze nie wpisany). Bez residualnego ryzyka raport jest broszurą.
Przejęcie zaniedbanej instalacji zaczyna się od tej samej listy, tylko dłuższej. Stary PHP, wtyczka page buildera bez łatek, kopia tylko na tym samym dysku co produkcja, hasło admin we wpisie w Confluence, trzy wtyczki językowe naraz, landing z zeszłego gamescom, który nadal jest kanoniczny. Pierwszy miesiąc to remediacja. Stała opieka zaczyna się, gdy da się bezpiecznie wgrać łatki.
Budowa od zera albo przebudowa motywu to już inna usługa: programista WordPress i lokalnie programista WordPress w Kolonii. Sklep, checkout, SEPA, DHL i podatki: WooCommerce jak wyżej. Opieka nie udaje, że jest projektem wdrożeniowym. Gdy w utrzymaniu wychodzi, że motyw trzeba napisać od nowa, to idzie jako osobne zlecenie, na piśmie.
Wydajność przy skoku ruchu z Koelnmesse
Origin w Niemczech nie naprawi ciężkiego motywu. HTTP/3, Brotli, AVIF, cache, który nie trzyma prywatnego koszyka ani prywatnego formularza stoiska, ograniczenie wtyczek z zapytań SQL na każdej podstronie: to nadal robota utrzymaniowa. Core Web Vitals mierzymy na realnych URL-ach, nie na pustej instalacji. INP psuje się od skryptów czatu, od tag managera, który marketing dodał poza ticketingiem, i od widgetu mapy hali wgranej jako pełny iframe. Opieka, która nie widzi GTM, będzie gonić optymalizację obrazków nieskończoność.
Dla serwisu wystawcy liczy się tydzień, nie średnia z kwartału. Monitoring z jednego regionu USA kłamie, gdy goście stoją w kolejce przy wejściu Nord albo idą z dworca Köln Messe/Deutz. Punkt pomiaru w DE albo przynajmniej w UE jest częścią kontraktu operatorskiego. Przed gamescom, przed ANGA COM i przed FIBO idzie osobny przegląd cache, limitów PHP i CDN; po targach idzie ścinka landingów, które mają zostać jako archiwum, i tych, które mają dostać 301. Zostawienie dwudziestu starych URL-i „na wszelki wypadek” jest długiem, nie ostrożnością.
City Festival w śródmieściu 29-30 sierpnia dokłada drugi wektor: serwisy gastronomii, hoteli i eventów towarzyszących dostają skok sesji poza terenem hal. Redakcje wrzucają landingi last minute. Sieci komórkowe w centrum są gęstsze, a pomiary laboratoryjne Lighthouse kłamią względem CrUX. Zespół klienta bywa na stoisku, więc okno decyzji na wycofanie zmian jest krótsze niż zwykle. Zamrożenie zmian i dyżur alertów są wtedy ważniejsze niż nowa wtyczka newslettera.
Bezpieczeństwo jako lista decyzji, nie jako plakietka
HTTPS z HSTS tam, gdzie infrastruktura to uniesie. Nagłówki ograniczające XSS. 2FA. Minimum kont administratorskich. Zakaz wtyczek nulled. Zakaz edytora plików wp-admin na produkcji. Rotacja haseł po odejściu freelancerów i po zmianie desk w redakcji. Test odtworzenia kopii, bo kopia, której nikt nie odtwarzał, jest plikiem. Przy danych osobowych: umowa powierzenia, lista podprocesorów (host, CDN, poczta, analityka), procedura naruszenia.
To nie jest certyfikat ISO sprzedawany z abonamentem. To jest lista, którą da się odhaczyć przy onboardingowym audycie i wrócić do niej co kwartał. Klient z Mediaparku, z Deutz albo z agencji przy Koelnmesse i tak przyniesie własną checklistę. Lepiej mieć swoją wcześniej. Dokumentacja hardeningu WordPress, niezależna od miasta, jest w WordPress Developer Handbook. Opieka w Kolonii dodaje do niej kalendarz freeze i pytanie o LDI NRW.
Jak zaczynamy, bez zaliczek w procentach na stronie
Zakres, godziny reakcji i cena są indywidualne i lądują w umowie przed startem. Na tej stronie nie ma podziału płatności na transze procentowe i nie ma tabeli pakietów. Krótki opis serwisu, stacku, hostingu, locale i tego, czy jest środowisko testowe, wystarczy, żeby zaproponować audyt onboardingu.
Kontakt: formularz. W zgłoszeniu przydaje się lokalizacja hostingu, lista wtyczek albo dostęp do stagingu, informacja, czy serwis musi zostać w Niemczech, oraz czy w kalendarzu jest gamescom, ANGA COM, FIBO albo ORGATEC. Z tego powstaje plan: co naprawiamy zanim w ogóle wejdziemy w miesięczny rytm, a co zostaje w kadencji.
Opieka w Kolonii ma sens, gdy serwis już niesie biznes i trzeba go nie zepsuć. Gdy trzeba go dopiero zbudować, wracamy do developmentu. Gdy trzeba go utrzymać przy GoBD, checkoucie DACH i kalendarzu Koelnmesse, zostajemy przy tym, co ta strona opisuje: środowisko testowe, kopia, WAF, dziennik, freeze targowy, procesy podatkowe po stronie klienta.
Mapa w Kolonii i okolic
Obsługujemy klientów w Kolonii i pobliskich miejscowościach.
Ta strona zawiera informacje przygotowane specjalnie dla Kolonia.
Polski zespół, który utrzymuje WordPressa dla firmy w Kolonii, nie dokłada kolejnego abonamentu aktualizacji. Utrzymuje serwis, który stoi przy Mediaparku, w Deutz albo przy Messeplatz 1, na rynku, gdzie awaria landingu w tygodniu gamescom albo martwy formularz szkody u ubezpieczyciela to temat na rozmowę z compliance i z redakcją, a nie tylko z marketingiem. Ta strona opisuje opiekę techniczną WordPressa właśnie w tym układzie: polski delivery, niemiecki kontekst prawny i operatorski, bez cennika i bez obietnic dostępności w procentach.
Szerszy opis produktu opieki, niezależny od miasta, jest na stronie opieki technicznej WordPress. Tu schodzimy do Kolonii: nadawcy i produkcja telewizyjna, ubezpieczenia, telekomunikacja, kalendarz Koelnmesse, GoBD, MwSt, DATEV, rezydencja danych i dziennik incydentów, który da się pokazać przy pytaniu LDI NRW.
Co oznacza opieka WordPress przy serwisie nadawcy, ubezpieczyciela albo wystawcy
Opieka to nie włącz auto-update i miej nadzieję. Dla serwisu domu nadawczego, towarzystwa ubezpieczeniowego, operatora łączności albo wystawcy Koelnmesse utrzymanie ma cztery twarde elementy: aktualizacje na kopii testowej, kopie zapasowe, które da się odtworzyć, WAF z sensownymi regułami oraz dziennik incydentów, który przeżyje pytanie audytora. Reszta - drobne zmiany w motywie, nowy formularz, poprawka Core Web Vitals - wisi na tym fundamencie. Bez niego kolejna wtyczka tylko powiększa powierzchnię ataku.
Serwis w Kolonii często zbiera dane i treści, których nie wolno traktować jak bloga agencji. Formularz zapisu na stoisko, panel partnera dystrybucji, status zgłoszenia szkody, logowanie do strefy dealera, landing B2B na ANGA COM: każdy z tych ekranów po aktualizacji wtyczki potrafi się rozsypać ciszej niż strona główna. Dlatego regresja nie kończy się na „strona się ładuje”. Kończy się na ścieżce, którą gość targowy, broker albo redaktor naprawdę klika.
Aktualizacje wyłącznie przez środowisko testowe
Rdzeń WordPress, wtyczki i motyw idą najpierw na środowisko testowe. środowisko testowe ma ten sam stos PHP, ten sam obiekt cache jeśli produkcja go ma, te same wtyczki językowe i te same wtyczki formularzy w trybie testowym. Aktualizacja od razu na żywo, bo to tylko patch, jest najkrótszą drogą do martwego landingu w środę otwarcia hal.
Po wgraniu łatek na kopii testowej idzie checklista, nie wyczucie. Logowanie wp-admin, zapis strony, formularz kontaktowy, koszyk i płatność jeśli jest WooCommerce, cron, poczta wychodząca, webhooki, hreflang. Dopiero po tym produkcja. Ścieżka wycofania jest zapisana zanim ktokolwiek naciśnie deploy: która kopia, który tag, kto ma dostęp do hostingu. Jeśli tego nie ma na piśmie, to nie ma rollbacku, tylko improwizacja.
W Kolonii dochodzi kalendarz zamrożenia, którego nie da się zgadnąć z polskiego sprintu. gamescom 2026 trwa od 26 do 30 sierpnia na terenie Koelnmesse: 24-25 sierpnia konferencja Gamescom Dev w Confex, 25 sierpnia Opening Night Live, 26 sierpnia dzień fachowy i medialny, 29-30 sierpnia Gamescom City Festival w śródmieściu. ANGA COM 2026, platforma broadband, media i connectivity, zajmowała hale 7 i 8 oraz Congress Center North od 19 do 21 maja. insureNXT nakładał się na te same dni, 20-21 maja. FIBO, 41. edycja, szła 16-19 kwietnia. imm cologne 20-23 stycznia. ORGATEC 27-30 października. PMRExpo 24-26 listopada. W tych oknach produkcja nie dostaje drobnej aktualizacji SEO. Dostaje freeze zapisany w runbooku, dyżur na cache i DNS oraz zakaz ruszania WPML, Polylang albo wtyczki formularzy. Łatka bezpieczeństwa, która nie może czekać, idzie przez środowisko testowe w godzinach, nie w nocy przed otwarciem bram przy Messeplatz.
Kopie operacyjne to nie archiwum GoBD
Codzienna kopia WordPressa służy do odtworzenia serwisu po błędzie albo ataku. GoBD, czyli Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff, dotyczy czego innego: ksiąg, dowodów księgowych i możliwości wglądu skarbówki. Kopia w panelu hostingu nie spełnia GoBD sama z siebie. Brakuje niezmienności, kompletności, maszynowej czytelności i dokumentacji procedury.
W praktyce utrzymania rozdziela się trzy warstwy. Pierwsza: kopia operacyjna strony i bazy, z retencją zapisaną w runbooku, testem odtworzenia, nie tylko backup job zielony. Druga: logi zmian i incydentów, które pokazują kto, kiedy i co wgrał. Trzecia: archiwum podatkowe u klienta, zwykle w DATEV albo w DMS kancelarii w Kolonii lub w okolicach. Po wrzuceniu trzech warstw do jednego katalogu FTP po dwóch latach nikt nie wskaże, co należy do dokumentacji podatkowej, a co jest kopią roboczą.
U ubezpieczyciela z siedzibą w Kolonii dochodzi czwarta oś, której GoBD nie rozwiązuje za zespół. Formularz szkody, upload polisy, zgoda marketingowa i logowanie do portalu pośrednika to dane osobowe pod DSGVO, a równolegle część z nich wchodzi w obieg księgowy. Eksport z WordPressa dla Steuerberatera nadal musi dać się włożyć do DATEV. Eksport „dla działu szkód” to osobny plik, osobny rytm, osobna osoba po stronie klienta. Opieka, która wrzuca oba do jednego CSV w nocy, produkuje dwa złe zamknięcia zamiast jednego dobrego.
WAF, monitoring i dziennik pod LDI NRW
WAF (mod_security, Cloudflare WAF albo reguły u hostera) odcina typowe skany i wstrzyknięcia, zanim dotrą do PHP. To nie zastępuje aktualizacji. To kupuje czas. Skan malware i kontrola integralności plików łapie to, co WAF przepuścił albo co weszło skradzionym hasłem. Dwuskładnikowe logowanie do wp-admin i ograniczenie liczby kont z uprawnieniem administratora są tańsze niż forensics po kradzieży sesji.
Dziennik incydentów jest równie ważny jak sama tama. Zapis: czas wykrycia, czas ograniczenia, czas przywrócenia, przyczyna, lista zmienionych plików i wtyczek, kto był powiadomiony. Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) ma siedzibę w Düsseldorfie, ale to nadal organ dla spółek z Kolonii. Agencja WordPress nie składa zgłoszenia naruszenia za klienta. Dostarcza oś czasu, której klient nie musi rekonstruować z pamięci, gdy LDI albo własny DSB poprosi o TOM i o historię łatek.
Serwisy DE/EN w Kolonii, a bywa że jeszcze FR albo NL przy stoisku Koelnmesse, wymagają syntetycznego checka, który nie kończy się na stronie głównej po niemiecku. Łapie też /en/, formularz w drugiej locale i PDF Impressum. WAF, który blokuje znaki z pola „Firmenname” jako anomalny payload, jest błędem konfiguracji, nie sukcesem bezpieczeństwa. To wychodzi przy pierwszym teście, nie przy pierwszym zgłoszeniu z hali 3.
Kolonia jako kontekst, nie jako ozdobnik w tytule
Kolonia jest największym miastem NRW i jednym z najgęstszych węzłów mediów, ubezpieczeń i łączności w Niemczech. Westdeutscher Rundfunk, największy nadawca publiczny w ARD, ma tu siedzibę. RTL Deutschland trzyma produkcję i zarząd po kolońskiej stronie Renu, z zapleczem w Deutz. Mediapark, na terenie dawnego dworca towarowego, od lat zbiera rzędu pięciu tysięcy miejsc pracy w komunikacji, kulturze, mediach i branży kreatywnej. To nie jest tło do sloganu. To jest powód, dla którego WordPress „firmowy” z Kolonii częściej niż w mniejszym mieście NRW trzyma strefę partnerów, kalendarz produkcji, formularz akredytacji albo landing serialu, którego nie wolno zepsuć wtyczką cache w noc emisji.
Warstwa ubezpieczeniowa jest równie twarda. KölnBusiness podaje ponad pięćdziesiąt siedzib niemieckich ubezpieczycieli i reasekuratorów mieście, około sześćdziesięciu oddziałów, ponad dwadzieścia grup międzynarodowych i rzędu dwudziestu pięciu tysięcy osób zatrudnionych w branży. Kolonia jest drugim ośrodkiem ubezpieczeniowym Niemiec po Monachium. DEVK, Gothaer, AXA, DKV, Zurich Group Germany z centralą w Deutz: to nie są klienci tej strony. To jest powód, dla którego serwis w Kolonii częściej niż blog agencji ma SSO, osobny środowisko testowe, zakaz edytora plików wp-admin i pytanie o podprocesorów jeszcze na callu zerowym. InsurLab Germany, z siedzibą w Kolonii od 2017, i insureNXT przy Koelnmesse dokładają warstwę insurtech: landingi produktowe, sandboxy, formularze leadów, które po aktualizacji wtyczki zgód gubią checkbox i stają się tematem DSB, nie tematem UX.
Telekomunikacja schodzi na ten sam WordPress od innej strony. ANGA COM zbiera operatorów sieci, dostawców i nadawców: w programie konferencji bywali przedstawiciele Deutsche Telekom, Vodafone, Deutsche Glasfaser, Tele Columbus, NetCologne, RTL i WDR. NetCologne jest lokalnym operatorem światłowodu, nie „tłem miejskim”. Dla utrzymania wynika z tego prosta rzecz: strona B2B z Kolonii często niesie mapę zasięgu, panel partnera instalacyjnego albo formularz zamówienia łącza. Aktualizacja wtyczki map, która w piątek psuje warstwę GIS, nie jest incydentem marketingu.
Koelnmesse przy Messeplatz 1 jest osobnym organizmem. Grupa prowadzi jeden z najgęstszych kalendarzy targowych w Europie: meble, fitness, broadband, gry, biuro, radio profesjonalne. Wystawca, którego WordPress trzyma rejestrację, listę produktów i grafik stoiska, nie może dostać aktualizacji WooCommerce albo cache w nocy z wtorku na środę otwarcia. imm cologne 2026 (20-23 stycznia) wrócił jako zwarta platforma B2B: 339 wystawców z 28 krajów, ponad dziesięć tysięcy kupujących. FIBO 2026 (16-19 kwietnia) zapełnia kilkanaście hal ruchem rzędu setek tysięcy osób. gamescom jest osobną skalą. To nie folder turystyczny. To lista okien, w których runbook ma słowo „freeze”, a nie „może wgramy SEO”.
Kolonia i Düsseldorf: podział po Renie, nie po milisekundach
Czterdzieści kilometrów wzdłuż Renu nie zmienia fizyki. Round-trip między Kolonią a Düsseldorfem to pojedyncze milisekundy. VPS „bliżej Koelnmesse” nie jest strategią rezydencji danych. Hetzner i tak stoi w Falkenstein i Norymberdze, nie nad Renem. Rywalizacja miast, która naprawdę wchodzi w WordPressa, jest organizacyjna, nie sieciowa.
Düsseldorf ciągnie centrale międzynarodowe, desk azjatycki i kalendarz Messe Düsseldorf. Kolonia ciągnie nadawców, ubezpieczycieli, operatorów łączności i kalendarz Koelnmesse. Grupa z dwiema GmbH - biuro marki albo produkcji w Kolonii, centrala albo desk w Düsseldorfie - często trzyma jeden WordPress dla obu. Wtedy w onboardingu trzeba zapisać, która spółka jest administratorem danych, która płaci hosting, która wpuszcza CSV do DATEV i który Steuerberater podpisuje Verfahrensdokumentation. Dwa Impressum podpięte pod jeden motyw, dwa NIP-y w jednym WooCommerce, dwa kalendarze zamrożenia (jedna firma jedzie na gamescom, druga na targi w Düsseldorfie) to klasyczny bałagan, który wychodzi przy pierwszej aktualizacji wtyczki faktur.
Jeśli serwis ma zostać w Niemczech, decyzja brzmi: origin w DE, kopia w DE albo przynajmniej w UE, CDN kończący TLS w UE. Nie brzmi: hostujemy w Kolonii, bo tu jest siedziba. Miasto z Mediaparkiem i miasto z Medienhafen mogą się przepychać o to, które jest bardziej medialne. PHP tego nie słyszy. Słyszy jurysdykcję, nakaz i to, czy bucket kopii wyjechał nocą do Ashburn. Organ nadzoru dla obu miast w NRW i tak jest ten sam: LDI NRW. Adres organu nie przenosi serwera bliżej katedry.
Operacje specyficzne dla Niemiec
Polski zespół zna WordPressa. Niemiecki klient w Kolonii pyta o coś innego: gdzie leżą dane, jak długo trzymamy logi, kto wystawia fakturę z podatkiem, kto wpuszcza pliki do DATEV, czy strefa partnerów ma osobne zgody. Te pytania trzeba umieć obsłużyć procesem, nie sloganem o zgodności z RODO.
GoBD i retencja logów, które da się pokazać
GoBD nie czyni z WordPressa programu księgowego. Wyznacza, jak elektroniczne dowody i zapisy mają dać się odtworzyć. Księgi i sprawozdania nadal kręcą się wokół dekady przechowywania (AO par. 147, HGB par. 257). Dla dowodów księgowych Vierte Bürokratieentlastungsgesetz skróciło okres do ośmiu lat; dla instytucji kredytowych to skrócenie weszło od 1 stycznia 2026. Listy handlowe bez statusu dowodu: sześć lat. WordPressowy debug.log rotowany co tydzień tego nie pokrywa.
W opiece ustala się, które zdarzenia są podatkowe albo audytowe, a które są śmieciem diagnostycznym. Zmiana wtyczki płatności, zmiana stawki podatku w sklepie, eksport zamówień, zmiana danych fakturowych: to idzie do dziennika z datą i operatorem. Wpisy PHP Notice z motywu: nie. Klient dostaje opis procedury do swojej Verfahrensdokumentation. Nie dostaje obietnicy, że kopia wtyczki UpdraftPlus jest archiwum skarbowym.
U ubezpieczyciela i u nadawcy logi mają jeszcze jedną rolę. Portal szkód, strefa akredytacji, upload materiałów emisyjnych: to nie jest komentarz pod wpisem. Retencja tych logów idzie z polityką klienta i z umową powierzenia, nie z domyślnym „30 dni bo tak ma hosting”. Runbook zapisuje, co rotujemy, co archiwizujemy i kto u klienta jest właścicielem tej decyzji.
Hosting, rezydencja i pytanie o Hetzner
Dane osobowe pod RODO/GDPR i dane podatkowe pod GoBD ciągną pytanie: w której jurysdykcji stoi serwer. Hetzner trzyma własne centra w Falkenstein i Norymberdze; tam obowiązuje prawo niemieckie i dostęp na podstawie niemieckiego nakazu. Helsinki to Unia, ale już nie Niemcy. Ashburn albo Hillsboro to Stany. Dla wielu compliance officerów z Mediaparku albo z Deutz to nie niuans, tylko veto. DSB ubezpieczyciela bywa jeszcze ostrzejszy: pyta o DE, zanim zapyta o miasto.
Rozmowa o hostingu w onboardingu jest więc merytoryczna, nie wizerunkowa. Czy produkcja jest w DE? Czy kopia wyjeżdża nocą na bucket w innym regionie? Czy CDN kończy TLS w UE? Utrzymanie WordPressa, które wrzuca wszystko na najtańszy VPS za oceanem, odpada na pierwszym callu z bezpieczeństwem, niezależnie od tego, czy biuro ma widok na katedrę.
NetCologne i inni operatorzy z ANGA COM nie zastępują tej rozmowy. Światłowód w Kolonii skraca last mile do biura. Nie przenosi originu WordPressa do hal Koelnmesse i nie zmienia tego, czy kopia leży w Falkenstein, czy w Wirginii.
Faktury MwSt jako proces, bez kwot
Ta strona nie publikuje cen WPPoland. Opisuje, jak faktura z podatkiem niemieckim ma wyglądać jako obieg, nie jako cennik. Faktura MwSt potrzebuje kompletnych danych: nazwa i adres, USt-IdNr albo Steuernummer, opis świadczenia, data, stawka, kwota podatku albo adnotacja o odwrotnym obciążeniu przy B2B wewnątrzunijnym, numer faktury w nieprzerwanym ciągu. Sklep albo strona usługowa, która po aktualizacji wtyczki fakturującej gubi NIP albo stawkę, produkuje dokumenty, których księgowość nie przyjmie.
W utrzymaniu pilnuje się, żeby wtyczka faktur, pole podatkowe i PDF nie rozjechały się po patchu. Zespół nie wystawia deklaracji podatkowej za klienta. Nie podaje stawek jako oferty agencji. Pilnuje, żeby proces, który klient uzgodnił ze Steuerberaterem, nadal działał po cyklu aktualizacji.
DATEV zostaje po stronie klienta
DATEV to ekosystem kancelarii, nie panel WordPressa. Eksport CSV, XML albo PDF plus metadane może wychodzić ze sklepu albo z CRM podpiętego pod WP. Import, księgowanie i archiwum robi kancelaria w DATEV Unternehmen online albo w swoim DMS. Granica jest twarda i zapisana w runbooku: agencja dostarcza kompletny, powtarzalny eksport; klient i doradca wpuszczają go do DATEV. Przejęcie „my wam zaksięgujemy w DATEV” nie wchodzi w zakres opieki WordPress.
Gdy eksport psuje się po aktualizacji wtyczki zamówień, to jest incydent utrzymaniowy. Gdy kancelaria zmienia mapowanie kont, to jest zmiana po stronie klienta. Mieszanie obu ról kończy się mailami, w których nikt nie wie, kto ma poprawić stawkę. Przy grupie z biurem w Kolonii i księgowością w innym mieście NRW dochodzi jeszcze prośba o „ten sam plik do drugiej GmbH”. To jest drugi eksport, nie tłumaczenie pierwszego w Excelu o północy.
SEPA, DHL i checkout, którego nie wolno łatać w ciemno
Sklep DACH zbiera polecenie SEPA, kartę, czasem płatność odroczoną. Webhooki bramki i status zamówienia muszą przeżyć aktualizację WooCommerce. DHL i analogiczni kurierzy w NRW wrzucają numer śledzenia z powrotem do zamówienia. Aktualizacja wtyczki etykiet, która na produkcji nadpisze mapowanie usług, zostawia magazyn z ręcznym klejeniem numerów. Dlatego te wtyczki nigdy nie idą w tym samym oknie co drobna aktualizacja SEO i nigdy w tygodniu gamescom albo FIBO.
Polski runbook checkoutu nie przenosi się do DACH jeden do jednego. W Kolonii obowiązują SEPA i DHL, inne dowody księgowe i inny przewoźnik. Opieka skopiowana z rynku krajowego wywala się na pierwszej fakturze z 19 procent MwSt. Szerszy opis wdrożeń sklepowych, poza utrzymaniem, jest u programisty WooCommerce oraz na stronie city programista WooCommerce w Kolonii.
RODO, NIS2 i EAA: kto komu raportuje
RODO (GDPR) zostaje ramą danych osobowych: umowa powierzenia, minimalizacja, zgody, 72 godziny na zgłoszenie naruszenia do organu. Niemieckie wdrożenie NIS2 (NIS2UmsuCG, BSIG po nowelizacji z grudnia 2025) dodało rejestrację u BSI; dla podmiotów już w zakresie okno rejestracji liczone od wejścia ustawy zamykało się 6 marca 2026. European Accessibility Act wszedł w życie 28 czerwca 2025; serwis publiczny albo sklep, który po aktualizacji motywu gubi kontrast, etykiety formularzy albo focus, wraca jako regresja dostępności, nie jako ticket UX.
Z tego dla WordPressa wynika skromny, konkretny obowiązek. Utrzymanie dostarcza logi, oś czasu i opis zmian. Klient klasyfikuje, czy zdarzenie jest incydentem nadzorczym. Nikt po stronie agencji nie podpisuje się pod „jesteście NIS2-compliant, bo macie WAF”. To byłoby kłamstwo opakowane w produkt. Nadawca i ubezpieczyciel i tak przyniosą własną checklistę. Lepiej mieć swoją wcześniej.
Reakcja na incydent bez pustych procentów
Obietnica dostępności zapisana procentem na stronie city to ozdobnik, nie kontrakt. Dostępność wynika z hostingu, DNS, CDN, wtyczek i ludzi. Opieka opisuje procedurę, nie talizman.
Wykrycie: monitoring syntetyczny plus alert z WAF albo z hosta. Triage: czy to treść, czy płatność, czy wp-admin, czy cała produkcja, czy tylko locale EN, czy tylko landing stoiska. Ograniczenie: tryb konserwacji, cofnięcie wtyczki, wyłączenie endpointu, rotacja haseł, twardy WAF. Odtworzenie z kopii, jeśli pliki są spalone. Dokumentacja osi czasu. Post-mortem z przyczyną i z działaniem, które ma nie powtórzyć się za miesiąc.
Czas pierwszej odpowiedzi zapisujemy w umowie. W dniach roboczych priorytet zwykle zamyka się w oknie godzin, nie dni. Dyżur poza tym oknem jest wtedy, gdy umowa go obejmuje. Przy freeze targowym okno bywa szersze niż w zwykłym miesiącu, bo koszt martwego landingu w hali 6 jest wyższy niż koszt dyżuru. Ta strona nie sprzedaje uniwersalnego SLA w tabelce. Sprzedaje porządek: widać, kto wszedł, co zmienił, kiedy serwis wrócił.
Jeśli klient musi złożyć zgłoszenie do BSI, LDI NRW albo UODO, dziennik z opieki jest załącznikiem. Brak dziennika oznacza, że compliance składa raport ze zrzutów ekranu i ze wspomnień z Teams.
Przypadek: aktualizacja wtyczki formularzy w oknie gamescom
Landing wystawcy na gamescom, dwie locale (DE, EN), formularz zapisu na spotkanie przy stoisku w Business Area (hale 2-4), PDF planu hali, cache na Cloudflare. W kolejce do produkcji leżała aktualizacja wtyczki formularzy plus drobny patch SEO. Na środowisku testowym, sklonowanym z produkcji, angielski slug po zapisie strony zwracał 404, a hreflang na DE wskazywał martwy URL. Formularz DE działał. Formularz EN gubił pole zgody, bo szablon motywu wołał stary filtr.
Na produkcji ten sam zestaw poszedłby we wtorek 25 sierpnia, w dniu Opening Night Live, dzień przed otwarciem hal 26 sierpnia. Stoisko dostałoby kolejkę „link z QR nie działa”, a prasa z dnia fachowego dostałaby zrzut 404 przed wejściem do Business Area. środowisko testowe zatrzymał promocję. Freeze na 26-30 sierpnia został dotrzymany. Motyw dostał poprawkę haka, checklista locale (home, landing, formularz, PDF, hreflang) przeszła po targach, dopiero potem produkcja.
Nie ma tu nazwy firmy, bo to kształt zdarzenia, nie case study z logotypem. Jest mechanizm: najpierw kopia, potem produkcja, a w tygodniu Koelnmesse w ogóle nic, chyba że łatka bezpieczeństwa nie może czekać. Ten sam kształt wraca przy wtyczkach etykiet DHL, przy cache, który serwuje niemiecki fragment na /en/, i przy aktualizacji SEO, która nadpisuje robots i wycina landing targowy z indeksu. W maju ten sam mechanizm dotyczy ANGA COM i insureNXT: dwa wydarzenia w tych samych dniach, dwa typy gości, jeden WordPress, który nie może dostać dwóch „drobnych” patchy naraz.
Meetup w Dominium przy Tunisstraße, nie w panelu hostingu
WordPress Meetup Köln spotyka się na miejscu, zwykle w trzeci czwartek miesiąca od 18:00, w Design Offices Köln Dominium przy Tunisstraße 19-23, blisko Hauptbahnhof. Grupa ma stronę meetup.com/wordpress-meetup-koln i zaplecze na wpcgn.de. rankingCoach GmbH udostępnia salę. Meetup #121, Bastelabend, wypada w środę 16 września 2026 jako wyjątek od czwartkowego rytmu. To nie jest kanał sprzedaży. To jest miejsce, w którym widać, jak lokalni maintainerzy aktualizują, jak rozmawiają o uprawnieniach i o hostingu.
WP-CLI w utrzymaniu nie jest ozdobą meetupową. To sposób, żeby aktualizację, różnicę wtyczek i eksport listy użytkowników zrobić powtarzalnie, z logiem, bez klików wp-admin na produkcji. Po sesji w Dominium argument „zrobimy to ręcznie w panelu, bo redakcja czeka na emisję” brzmi jeszcze gorzej.
Mediapark i Deutz pokazują drugą warstwę miasta: redakcje i centrale ubezpieczeniowe, które publikują poza europejskim popołudniem albo w oknie produkcji. Opieka, która nigdy nie wychodzi poza ticket, gubi ten kontekst i wgrywa wtyczkę cache na produkcję w noc, w której serwis ma wytrzymać kolejkę z telefonów z hali i z City Festival.
Miesięczny rytm, onboarding i przejęcie bałaganu
Onboarding to audyt, nie kick-off z prezentacją. Inwentaryzacja wtyczek, wersja PHP, cron, poczta, SSL, WAF, czy kopia w ogóle się odtwarza, gdzie stoi serwer, kto ma dostęp SFTP i do wp-admin, czy są konta-widma po agencji, która zniknęła, ile jest locale, czy Impressum jest twarde. Baseline Lighthouse na stronie głównej, na najważniejszym formularzu albo checkoucie i na jednym URL-u EN jeśli istnieje. Lista ryzyk z priorytetem: najpierw to, co psuje odtworzenie i bezpieczeństwo, potem to, co psuje konwersję albo targi.
Pierwszy cykl aktualizacji na stagingu jest częścią onboardingu, nie bonusem w miesiącu drugim. Jeśli stagingu nie ma, jego postawienie jest pracą startową. Serwis nadawcy, ubezpieczyciela albo wystawcy w Kolonii bez kopii testowej nie wchodzi w stały abonament z otwartymi auto-update.
Miesiąc stały: okno aktualizacji poza kalendarzem Koelnmesse, skan, przegląd logów WAF, test odtworzenia kopii w uzgodnionym cyklu, krótki raport. Raport ma metryki (uptime z monitoringu, błędy 5xx, czas odpowiedzi, lista wgranych wersji), decyzje (wtyczka X zostaje, wtyczka Y do wymiany) i residualne ryzyko (host poza DE, brak 2FA u redakcji, DATEV nadal na ręcznym PDF, freeze na ORGATEC jeszcze nie wpisany). Bez residualnego ryzyka raport jest broszurą.
Przejęcie zaniedbanej instalacji zaczyna się od tej samej listy, tylko dłuższej. Stary PHP, wtyczka page buildera bez łatek, kopia tylko na tym samym dysku co produkcja, hasło admin we wpisie w Confluence, trzy wtyczki językowe naraz, landing z zeszłego gamescom, który nadal jest kanoniczny. Pierwszy miesiąc to remediacja. Stała opieka zaczyna się, gdy da się bezpiecznie wgrać łatki.
Budowa od zera albo przebudowa motywu to już inna usługa: programista WordPress i lokalnie programista WordPress w Kolonii. Sklep, checkout, SEPA, DHL i podatki: WooCommerce jak wyżej. Opieka nie udaje, że jest projektem wdrożeniowym. Gdy w utrzymaniu wychodzi, że motyw trzeba napisać od nowa, to idzie jako osobne zlecenie, na piśmie.
Wydajność przy skoku ruchu z Koelnmesse
Origin w Niemczech nie naprawi ciężkiego motywu. HTTP/3, Brotli, AVIF, cache, który nie trzyma prywatnego koszyka ani prywatnego formularza stoiska, ograniczenie wtyczek z zapytań SQL na każdej podstronie: to nadal robota utrzymaniowa. Core Web Vitals mierzymy na realnych URL-ach, nie na pustej instalacji. INP psuje się od skryptów czatu, od tag managera, który marketing dodał poza ticketingiem, i od widgetu mapy hali wgranej jako pełny iframe. Opieka, która nie widzi GTM, będzie gonić optymalizację obrazków nieskończoność.
Dla serwisu wystawcy liczy się tydzień, nie średnia z kwartału. Monitoring z jednego regionu USA kłamie, gdy goście stoją w kolejce przy wejściu Nord albo idą z dworca Köln Messe/Deutz. Punkt pomiaru w DE albo przynajmniej w UE jest częścią kontraktu operatorskiego. Przed gamescom, przed ANGA COM i przed FIBO idzie osobny przegląd cache, limitów PHP i CDN; po targach idzie ścinka landingów, które mają zostać jako archiwum, i tych, które mają dostać 301. Zostawienie dwudziestu starych URL-i „na wszelki wypadek” jest długiem, nie ostrożnością.
City Festival w śródmieściu 29-30 sierpnia dokłada drugi wektor: serwisy gastronomii, hoteli i eventów towarzyszących dostają skok sesji poza terenem hal. Redakcje wrzucają landingi last minute. Sieci komórkowe w centrum są gęstsze, a pomiary laboratoryjne Lighthouse kłamią względem CrUX. Zespół klienta bywa na stoisku, więc okno decyzji na wycofanie zmian jest krótsze niż zwykle. Zamrożenie zmian i dyżur alertów są wtedy ważniejsze niż nowa wtyczka newslettera.
Bezpieczeństwo jako lista decyzji, nie jako plakietka
HTTPS z HSTS tam, gdzie infrastruktura to uniesie. Nagłówki ograniczające XSS. 2FA. Minimum kont administratorskich. Zakaz wtyczek nulled. Zakaz edytora plików wp-admin na produkcji. Rotacja haseł po odejściu freelancerów i po zmianie desk w redakcji. Test odtworzenia kopii, bo kopia, której nikt nie odtwarzał, jest plikiem. Przy danych osobowych: umowa powierzenia, lista podprocesorów (host, CDN, poczta, analityka), procedura naruszenia.
To nie jest certyfikat ISO sprzedawany z abonamentem. To jest lista, którą da się odhaczyć przy onboardingowym audycie i wrócić do niej co kwartał. Klient z Mediaparku, z Deutz albo z agencji przy Koelnmesse i tak przyniesie własną checklistę. Lepiej mieć swoją wcześniej. Dokumentacja hardeningu WordPress, niezależna od miasta, jest w WordPress Developer Handbook. Opieka w Kolonii dodaje do niej kalendarz freeze i pytanie o LDI NRW.
Jak zaczynamy, bez zaliczek w procentach na stronie
Zakres, godziny reakcji i cena są indywidualne i lądują w umowie przed startem. Na tej stronie nie ma podziału płatności na transze procentowe i nie ma tabeli pakietów. Krótki opis serwisu, stacku, hostingu, locale i tego, czy jest środowisko testowe, wystarczy, żeby zaproponować audyt onboardingu.
Kontakt: formularz. W zgłoszeniu przydaje się lokalizacja hostingu, lista wtyczek albo dostęp do stagingu, informacja, czy serwis musi zostać w Niemczech, oraz czy w kalendarzu jest gamescom, ANGA COM, FIBO albo ORGATEC. Z tego powstaje plan: co naprawiamy zanim w ogóle wejdziemy w miesięczny rytm, a co zostaje w kadencji.
Opieka w Kolonii ma sens, gdy serwis już niesie biznes i trzeba go nie zepsuć. Gdy trzeba go dopiero zbudować, wracamy do developmentu. Gdy trzeba go utrzymać przy GoBD, checkoucie DACH i kalendarzu Koelnmesse, zostajemy przy tym, co ta strona opisuje: środowisko testowe, kopia, WAF, dziennik, freeze targowy, procesy podatkowe po stronie klienta.
Społeczność WordPress w Kolonii
Jako aktywni członkowie globalnej społeczności open-source, wspieramy lokalne inicjatywy w Kolonii. Wierzymy, że dzielenie się wiedzą buduje lepszy ekosystem technologiczny.
Projekty WordPress zrealizowane w Kolonii i Niemcy
Zobacz wybrane realizacje, które wspierają biznes naszych klientów.
Travel & Tourism Site: DUNE Resort
We wschodniej części Mielna powstaje ekskluzywny kompleks apartamentowców nad Bałtykiem, DUNE Resort. Ta wyjątkowa inwestycja przywodzi na myśl luksusowe re...
Web Development Project: andrzejkaralow.pl
Andrzej Karałow to utalentowany pianista i kompozytor, którego artystyczna droga rozpoczęła się już w 2010 roku, kiedy to ukończył Szkołę Muzyczną im. Karola...
weglopex.pl - Projekt WordPress | WPPoland
Strona weglopex.pl została stworzona jako portal informacyjny, dedykowany pasjonatom i specjalistom z branży energetycznej, a w szczególności tema...
Wsparcie techniczne WordPress w Kolonii
Przewodniki metodyczne (SEO, GEO, compliance)
Te materiały opisują, jak pracujemy nad cytowaniami w modelach językowych, modernizacją WooCommerce B2B oraz odpornością operacyjną pod NIS2 i przetargi - niezależnie od miasta realizacji.
Zobacz też w innych miastach Niemiec
Co wyróżnia w Kolonii
Lokalna ekspertyza: - Stała opieka WordPress dla polskich zespołów utrzymujących serwisy nadawców, ubezpieczycieli, operatorów łączności i wystawców Koelnmesse w Kolonii - Aktualizacje rdzenia, wtyczek i motywów najpierw na środowisku testowym, potem na produkcji, z udokumentowaną ścieżką wycofania i oknem zamrożenia przy gamescom, ANGA COM, FIBO i ORGATEC - Kopie zapasowe operacyjne oddzielone od archiwum podatkowego GoBD; WAF i dziennik incydentów pod LDI NRW, bez mieszania kopii z archiwum DATEV po stronie klienta Nasz zespół rozumie specyfikę rynku w Kolonii i dostosowuje rozwiązania do lokalnych potrzeb biznesowych. W praktyce oznacza to nacisk na Core Web Vitals, lokalny intent oraz architekturę informacji dopasowaną do rynku w Kolonii.
Potrzebujesz usługi: Opieka techniczna WordPress w Kolonii?
Porozmawiajmy o tym, jak możemy wprowadzić Twoją stronę na wyższy poziom wydajności.
Umów bezpłatną konsultację w KoloniiFAQ - Opieka techniczna WordPress w Kolonii
Jak wygląda onboarding istniejącej strony WordPress do usługi opieki?
Onboarding zaczyna się od audytu instalacji: lista wtyczek i motywów, wersja PHP, lokalizacja hostingu, czy kopia w ogóle się odtwarza, czy WAF jest włączony, jakie są wersje językowe i co trafia do logów. Wynik jest pisemny. Potem monitoring, pierwsze aktualizacje na środowisku testowym i dopiero stały rytm miesięczny. Dla serwisów w Kolonii w audycie jest też pytanie o rezydencję danych, kalendarz Koelnmesse oraz o to, kto u klienta trzyma archiwum GoBD i DATEV.
Co zawiera miesięczny pakiet opieki?
Aktualizacje rdzenia WordPress, wtyczek i motywów testowane na środowisku testowym przed produkcją; kopie zapasowe operacyjne; skanowanie malware i WAF; monitoring uptime i PageSpeed; ograniczony czas na drobne zmiany uzgodniony w umowie; kanał priorytetowy w dni robocze. Zakres godzin i czas pierwszej odpowiedzi zapisujemy w runbooku, a nie jako uniwersalny procent SLA. Cennika na tej stronie nie ma; wycena jest indywidualna.
Jak szybko reagujecie na incydenty bezpieczeństwa lub awarie?
Zgłoszenie priorytetowe w dni robocze dostaje pierwszą odpowiedź w czasie zapisanym w umowie, zwykle w ciągu kilku godzin, a nie jako obietnica dostępności w procentach. Przy potwierdzonym incydencie albo padniętej produkcji zespół ogranicza zasięg, spisuje oś czasu, przyczynę i kroki naprawcze. Jeśli klient podlega NIS2 albo musi zgłosić naruszenie do LDI NRW, ten dziennik ma dać się włożyć do jego dokumentacji; agencja nie zastępuje organu nadzoru.
Czy możecie przejąć stronę zaniedbaną lub już mającą problemy?
Tak. Audyt wyłania krytyczne luki: stary PHP, wtyczki bez łatek, kopia której nie da się odtworzyć, malware, landing wystawcy albo strefa partnerska, która pada po aktualizacji, host w jurysdykcji, której klient nie akceptuje. Lista napraw idzie przed stałą opieką. Pierwszy miesiąc odziedziczonej instalacji to zwykle więcej remediacji niż samego rytmu utrzymania.
Czy opieka jest realizowana zdalnie?
Tak. Kanał jest pisemny, z miesięcznym raportem statusu. Rozmowa wchodzi wtedy, gdy trzeba odblokować decyzję albo omówić incydent. Polskie zespoły utrzymujące serwis w Kolonii pracują w zbliżonej strefie czasowej do NRW, więc okno dni roboczych pokrywa się z oknem klienta lepiej niż przy utrzymaniu transatlantyckim. Dyżur w oknie Koelnmesse zapisuje się w runbooku, a nie zgaduje w czacie w środku gamescom.
Technologie i Specjalizacje - w Kolonii
Specjalizujemy się w:
Wspominamy o:
Sprawdź inne usługi WordPress i bazę wiedzy
Wzmocnij swój biznes dzięki profesjonalnemu wsparciu technicznemu w kluczowych obszarach ekosystemu WordPress.
Audyt CrUX i atrybucja LCP, INP, CLS per template.
Core Web Vitals, cache i szybki frontend.
Stabilność, aktualizacje i wsparcie po wdrożeniu.
Migracja do Astro, Next.js i headless WordPress.
Headless WordPress, Sanity, Strapi i Contentful z Astro lub Next.js.
Audyt, hardening i ochrona przed incydentami.
Powiązane kategorie
Artykuły wspierające temat

Jak zoptymalizować Interaction to Next Paint (INP) na stronach WordPress. Praktyczne poprawki najnowszej metryki Core Web Vitals wpływającej bezpośrednio na pozycje w Google.

Pole kontra lab, LCP, INP i CLS dla WordPressa w 2026. Zielone LCP Google to nadal 2,5 s w CrUX. 100/100 w Lighthouse to cel laboratoryjny. Consent, Cookiebot, widgety kasowe, cache HTML.

Porównanie najlepszych wtyczek do optymalizacji obrazów w WordPress, konfiguracja dostarczania WebP/AVIF, ekstrakcja critical CSS i ustawienie LiteSpeed Cache dla maksymalnych wyników PageSpeed.