Укажите в команде composer update только тот пакет, который требуется обновить.
слышал, что можно просто удалить .lock файл и сделать по новой composer install. Отличается ли данное поведение от того, что произойдет при composer update?
Не отличается, не обнаружив .lock файл composer выполнит update вместо install.
и по сути это все действия которые я должен сделать на продакшене в данном случае?
Да, но не делайте этого под нагрузкой, сперва собирайте, а потом перенаправляйте нагрузку на новый код. Используйте blue/green, контейнеры, как написал Иван Шумов, или просто симлинки на одной и той же машине.