Pas le temps de tout lire? Voici un résumé:
Le piratage d’un compte Business Manager Meta peut coûter très cher et te faire perdre beaucoup de temps.
Pour protéger ton compte, active l’authentification à deux facteurs pour tous les utilisateurs, ajoute au moins un deuxième administrateur de confiance, configure un domaine de confiance, complète tes informations légales et vérifie ton entreprise auprès de Meta si l’option est disponible. On explore tout ça dans cet article.
SOMMAIRE:
- Pourquoi les pirates ciblent-ils les Business Manager?
- Les conséquences d’un Business Manager piraté
- Comment les pirates s’y prennent-ils?
- 01. Ajouter les informations légales complètes de ton entreprise
- 02. Désigner au moins deux administrateur·trice·s de confiance
- 03. Activer l’authentification à deux facteurs (2FA) pour tous et toutes
- 04. Configurer un domaine de confiance
- 05. Vérifier l’identité de ton entreprise auprès de Meta (si disponible)
- 06. Réviser régulièrement les accès et permissions
- 07. Former ton équipe aux bonnes pratiques de sécurité
Le piratage de Business Manager, c’est malheureusement devenu un problème courant.
Tu te réveilles, tu ouvres ton compte publicitaire, et là: des campagnes que tu n’as jamais créées sont en train de tourner. Des milliers de dollars partent dans des pubs pour des produits louches.
Ou pire, tu n’as accès à rien du tout, parce qu’on t’a débarqué de ton entreprise. Des administrateur·trice·s inconnu·e·s ont pris le contrôle.
Et le pire dans tout ça, c’est que le support de Meta est notoirement difficile à joindre quand ça arrive.
La bonne nouvelle, c’est qu’une grande partie de ces piratages sont évitables. Avec quelques mesures de sécurité bien en place, tu peux réduire drastiquement les risques.
Dans cet article, on va voir ensemble comment protéger ton Business Manager, en 7 actions relativement faciles.
Pourquoi les pirates ciblent-ils les Business Manager?
Si les Business Manager sont une cible intéressante pour les hackers, c’est parce qu’ils représentent un jackpot sur plusieurs niveaux.
Premièrement, il y a l’argent. Ton Business Manager donne accès direct à tes comptes publicitaires et à tes méthodes de paiement.
Une fois qu’un pirate a pris le contrôle de ton compte, il peut lancer des campagnes publicitaires pour promouvoir ses propres produits (frauduleux ou non), et c’est toi qui paies la facture. On parle souvent de plusieurs milliers de dollars dépensés en quelques heures seulement.
Ensuite, il y a la revente d’accès. Certains pirates ne cherchent même pas à utiliser directement ton compte: ils ou elles vendent l’accès à d’autres fraudeurs sur le dark web.
Un Business Manager avec un historique publicitaire propre et des budgets disponibles peut se vendre plusieurs centaines de dollars.
Finalement, la diffusion de publicités frauduleuses représente un avantage majeur pour les pirates.
Meta fait régulièrement le ménage dans les comptes qui diffusent du contenu frauduleux, mais un compte légitime avec un bon historique passera plus facilement entre les mailles du filet pendant quelques jours, le temps de générer des ventes frauduleuses.
Les conséquences d’un Business Manager piraté
Un Business Manager piraté, ça ne se règle généralement pas en 5 minutes. C’est un vrai cauchemar qui peut avoir des répercussions importantes sur ton entreprise.
L’impact financier est généralement le premier à se faire sentir. Les pirates peuvent lancer des campagnes publicitaires avec tes budgets, et les dépenses peuvent facilement atteindre plusieurs milliers de dollars en quelques heures.
Mais, à part les dépenses frauduleuses, il y a la perte d’accès.
Les hackers prennent généralement le contrôle complet de ton Business Manager en ajoutant leurs propres administrateur·trice·s et en retirant ton accès (et en arrêtant tes pubs, bien sûr).
Tu te retrouves alors spectateur·trice de ton propre compte, incapable de faire quoi que ce soit.
Si ton entreprise dépend de la publicité Meta pour générer des ventes, ça peut représenter une perte de revenus significative, particulièrement pendant les périodes critiques, comme le Black Friday ou les Fêtes.
Vient ensuite le blocage par Meta. Lorsque la plateforme détecte des activités suspectes ou des publicités frauduleuses, elle bloque souvent l’ensemble du compte par mesure de sécurité.
Le problème, c’est que récupérer un compte bloqué est un processus long et ardu, avec un support client Meta notoirement difficile à joindre.
Il faut aussi considérer le temps et l’énergie nécessaires pour récupérer l’accès à ton compte.
Entre les démarches auprès de Meta, les modifications de sécurité, le nettoyage des campagnes frauduleuses et la récupération des accès, tu peux facilement perdre des dizaines d’heures de travail.
Finalement, il peut y avoir un impact sur ta réputation. Si des publicités frauduleuses ont été diffusées en ton nom, ta clientèle pourrait avoir vu passer des annonces douteuses associées à ta marque.
Certains pirates utilisent aussi les comptes piratés pour envoyer des messages frauduleux aux contacts de la page, ce qui peut semer la confusion et nuire à ta crédibilité.
Bref, un Business Manager piraté, c’est vraiment beaucoup de troubles, tant financièrement qu’en termes de temps et de réputation.
Comment les pirates s’y prennent-ils?
Comprendre les méthodes utilisées par les pirates, c’est la première étape pour mieux s’en protéger.
Hameçonnage par email
La méthode la plus courante reste le phishing par email. Les pirates envoient des emails qui semblent provenir de Meta, avec des alertes de sécurité urgentes, des notifications de violation de politiques publicitaires, ou des demandes de vérification de compte.
Ces emails peuvent imiter parfaitement le style de Meta, et des adresses d’expéditeur qui ressemblent à s’y méprendre aux vraies adresses de Meta. Et évidemment, tu pourrais cliquer sur un lien vers une fausse page de connexion où tu es invité·e à entrer tes identifiants Facebook.
Messages frauduleux via Messenger
Une tactique en forte croissance, c’est l’utilisation de Messenger. Les pirates contactent directement les administrateur·trice·s de Business Manager via la messagerie, se faisant passer pour des représentant·e·s de Meta.
Le scénario type ressemble à ça: tu reçois un message qui prétend qu’il y a un problème avec ton compte publicitaire, une violation des politiques, ou un besoin de vérification urgent. Le message inclut souvent un lien vers une page qui ressemble à une page Meta légitime, où on te demande de te connecter pour « résoudre le problème ».
Comptes personnels compromis
C’est probablement la méthode la plus dangereuse, parce qu’elle ne nécessite même pas que tu tombes dans le piège toi-même.
Pour y arriver, le pirate compromet le compte Facebook personnel d’une personne qui a accès à ton Business Manager. Ça peut être un·e employé·e actuel·le, un·e ancien·ne employé·e qui n’a pas été retiré·e des accès, ou même un partenaire externe.
Une fois que la prise de contrôle est faite, il peut alors ajouter ses propres administrateur·trice·s, retirer ton accès, et prendre le contrôle complet de ton compte.
C’est pour ça qu’il est crucial de réviser régulièrement qui a accès à ton Business Manager, et de retirer immédiatement les accès des personnes qui quittent l’entreprise ou qui n’ont plus besoin de ces permissions.
Et même si plein d’autres méthodes (plus ou moins complexes) existent pour prendre le contrôle de ton Business Manager, elles exploitent la confiance et l’urgence.
Les pirates savent que face à une alerte de sécurité urgente, les gens ont tendance à agir rapidement sans vérifier. C’est précisément pour ça qu’il est crucial de mettre en place des mesures de sécurité préventives, plutôt que de compter uniquement sur ta réaction du moment.
01. Ajouter les informations légales complètes de ton entreprise
C’est beaucoup plus important que tu le penses, parce que Meta utilise ces informations pour vérifier que ton compte appartient bien à une vraie entreprise.
Et si jamais tu te fais pirater, avoir des informations légales complètes et exactes peut grandement faciliter la récupération de ton compte.
En plus, si tu veux éventuellement faire vérifier ton entreprise par Meta (on y reviendra), tes informations légales devront être complètes de toute façon.
Voici ce que tu dois absolument compléter dans ton Business Manager:
- Le nom légal de l’entreprise
- L’adresse complète
- Le numéro de téléphone
- L’adresse du site Web.
Pour compléter tes informations légales, rends-toi dans les paramètres de ton Business Manager :
- Va dans Paramètres du compte (Business Settings)
- Clique sur Infos sur l’entreprise (Business Info)
- Complète tous les champs disponibles
- Enregistre tes modifications.

Assure-toi que les informations que tu entres correspondent exactement à ce qui apparaît sur tes documents légaux officiels. En cas de vérification, ça pourrait compliquer les choses si tu dois prouver que le compte t’appartient.
02. Désigner au moins deux administrateur·trice·s de confiance
Avoir une seule clé pour ton auto, c’est pas très grave… Jusqu’au jour où tu la perds. 😅
Évidemment, c’est la même chose pour ton Business Manager.
Si ton unique administrateur·trice se fait pirater son compte personnel, perd l’accès à son Facebook, ou quitte l’entreprise sans te donner les accès, tu te retrouves complètement bloqué·e.
Bref, ça te prend une deuxième personne administratrice sur ton Business Manager.
Idéalement, ça devrait être une personne de confiance absolue dans ton entreprise. Idéalement un·e copropriétaire, un·e directeur·trice, ou quelqu’un qui a un lien à long terme avec l’entreprise.
(Et si tu gères ton entreprise seul·e pour le moment, ça peut être quelqu’un de ta famille, ou une connaissance de confiance).
En gros, tout le monde, sauf ton stagiaire d’été ou ton pigiste temporaire.
Pour ajouter un·e deuxième administrateur·trice à ton Business Manager:
- Va dans Paramètres du compte
- Clique sur Personnes dans le menu de gauche
- Clique sur Inviter des personnes
- Entre l’adresse email ou le nom de la personne sur Facebook
- Choisis le “Contrôle total” sur l’entreprise
- Confirme l’ajout.

La personne recevra une notification et devra accepter l’invitation. Une fois acceptée, elle aura le même niveau d’accès que toi.
Et rappel important: si ton deuxième admin quitte l’entreprise, retire son accès immédiatement et nomme quelqu’un d’autre.
03. Activer l’authentification à deux facteurs (2FA) pour tous et toutes
OK, on arrive à LA mesure de sécurité la plus importante de toutes: l’authentification à deux facteurs.
Si tu devais faire une seule chose après avoir lu cet article, ce serait ça.
Le principe de l’authentification à deux facteurs est simple: pour te connecter, tu as besoin de deux choses.
Premièrement, ton mot de passe (quelque chose que tu connais). Et deuxièmement, un code temporaire généré par une application, reçu par SMS, ou validé sur un appareil de confiance.
Alors, même si un pirate récupère ton mot de passe, ce ne sera pas suffisant (sans avoir aussi accès à ton téléphone ou à ton application d’authentification).
Meta propose trois méthodes principales pour l’authentification à deux facteurs. Elles ne sont pas toutes égales en termes de sécurité.
Application d’authentification (recommandé)
C’est la méthode qu’on recommande fortement. Tu installes une application sur ton téléphone (Google Authenticator, Microsoft Authenticator, ou autre), et cette application génère un code à 6 chiffres qui change toutes les 30 secondes.
Quand tu te connectes à Facebook, tu entres ton mot de passe, puis le code actuel de ton application. Simple, rapide, et très sécuritaire.
Le gros avantage, c’est que tu n’as pas besoin de réseau cellulaire pour que ça fonctionne – pratique si tu voyages.
SMS (très bien aussi)
Avec cette méthode, Meta t’envoie un code par message texte chaque fois que tu te connectes.
Si tu es réticent·e à installer une application d’authentification, commence au moins par les SMS. Tu pourras toujours upgrader plus tard.
Clé biométrique
Si ton ordinateur a un senseur biométrique (visage, digital, etc.), Meta peut te proposer de valider ta connexion avec cet outil.
Comment rendre la 2FA obligatoire pour ton équipe?
Activer la 2FA pour toi, c’est bien. Mais si les autres personnes qui ont accès à ton Business Manager ne l’ont pas activée, ton compte reste vulnérable.
Tu peux rendre l’authentification à deux facteurs obligatoire pour toutes les personnes qui ont accès à ton Business Manager. Voici comment faire:
- Va dans Informations sur l’entreprise de ton Business Manager
- Puis dans Authentification à deux facteurs
- Active l’option Tout le monde

Une fois cette option cochée, toutes les personnes qui ont accès à ton Business Manager devront activer la 2FA sur leur compte personnel avant cette date limite. Sinon, elles perdront l’accès à ton Business Manager.
04. Configurer un domaine de confiance
Le domaine de confiance, c’est une fonctionnalité méconnue mais super utile pour protéger ton Business Manager.
En gros, ça te permet de dire à Meta: « seules les personnes avec une adresse email @monentreprise.com peuvent être ajoutées comme administrateur·trice·s sur mon Business Manager. »
Comme ça, si un pirate arrive à prendre le contrôle d’un compte qui a accès à ton Business Manager, il ne pourra pas ajouter ses propres administrateur·trice·s sans avoir accès à une adresse email de ton entreprise.
C’est une couche de protection supplémentaire qui rend le piratage beaucoup plus compliqué.
Et évidemment, si tu veux ajouter quelqu’un qui n’a pas le même nom de domaine, ce sera toujours possible – mais ça prendra l’accord d’un·e DEUXIÈME administrateur·trice sur le compte.
Pour configurer un domaine de confiance sur ton Business Manager:
- Va dans Paramètres du compte
- Clique sur Centre de sécurité
- Trouve la section Domaines de confiance
- Clique sur Gérer les domaines de confiance
- Entre ton nom de domaine (exemple : tonentreprise.com)
- Confirme le nom de domaine, parfois avec l’accord d’un·e deuxième administrateur·trice.

Si ton entreprise utilise plusieurs domaines (par exemple, une adresse principale et une adresse pour les commandes), tu peux en ajouter plusieurs. Toutes les adresses email de ces domaines seront considérées comme fiables.
05. Vérifier l’identité de ton entreprise auprès de Meta (si disponible)
La vérification d’entreprise, c’est un peu comme obtenir un badge officiel de Meta qui confirme : « Oui, cette entreprise est légitime. »
Ça donne accès à des outils de sécurité supplémentaires, ça augmente la crédibilité de ton compte, et ça peut vraiment faciliter les choses si tu te fais pirater (parce que Meta pourra confirmer plus facilement que le compte t’appartient vraiment).
Bon à savoir, Meta ne propose pas la vérification d’entreprise à tout le monde. Cette option n’est pas disponible pour tous les comptes, et c’est Meta qui décide selon ses propres critères qui peut y accéder.
Pour faire vérifier ton entreprise, Meta va te demander des documents officiels. Voici ce dont tu pourrais avoir besoin:
- Un document légal de l’entreprise. Ça peut être ton certificat d’incorporation, ton extrait de registre des entreprises du Québec (REQ), ou un document similaire qui prouve que ton entreprise existe légalement.
- Une preuve d’adresse. Typiquement, une facture récente de services publics, un relevé bancaire, ou un bail commercial au nom de ton entreprise.
Les informations sur tes documents doivent correspondre exactement à ce que tu as entré dans les paramètres de ton Business Manager. Si ton adresse est écrite différemment, ou si le nom de ton entreprise ne correspond pas, ta demande pourrait être refusée.
Si l’option de vérification est disponible pour toi, voici comment procéder:
- Va dans Paramètres du compte
- Clique sur Centre de sécurité
- Cherche l’option Vérifier votre entreprise
- Clique sur Commencer
- Suis les instructions pour uploader tes documents
- Attends la réponse de Meta.

La vérification prend généralement entre quelques jours. Si tes documents sont refusés, lis attentivement le motif de refus. Parfois, c’est juste une question de format de document qui ne correspond pas exactement.
06. Réviser régulièrement les accès et permissions
C’est plate, mais une partie des piratages de Business Manager se font via des comptes d’ancien·ne·s employé·e·s qui ont encore accès.
C’est pour ça qu’il faut absolument faire des révisions régulières de qui a accès à ton Business Manager, et avec quelles permissions.
Selon ton roulement de personnel, prends 10 minutes chaque mois ou chaque trimestre pour vérifier qui a accès à ton Business Manager et retirer les personnes ou partenaires qui n’en ont plus besoin.
Aussi, ça devrait faire partie de ta checklist de départ: retirer tous les accès Business Manager quand une personne quitte ton entreprise.
Pour réviser qui a accès à ton Business Manager et avec quelles permissions:
- Va dans Paramètres du compte (Business Settings)
- Clique sur Personnes et dans Partenaires
- Tu verras la liste complète des personnes qui y ont accès.
Pour chaque personne sur la liste, valide que ses accès sont toujours corrects, et qu’elle ne doit pas être retirée.
07. Former ton équipe aux bonnes pratiques de sécurité
Tu peux mettre en place toutes les mesures de sécurité techniques du monde, mais si ton équipe clique sur tous les liens louches ou partage ses mots de passe dans ses stories Instagram, ton Business Manager reste vulnérable.
La formation de ton équipe, c’est pas glamour. Mais honnêtement, c’est l’une des protections les plus efficaces que tu puisses mettre en place.
Voici les éléments essentiels à enseigner à toutes les personnes qui ont accès à ton Business Manager:
Reconnaître les tentatives d’hameçonnage
Apprends à ton équipe à repérer les emails et messages suspects. Principalement, il s’agit d’avoir un radar pour les fautes d’orthographe, un sentiment d’urgence exagéré, des demandes de connexion via un lien externe et/ou des adresses email étranges.
Ne jamais partager ses identifiants
Ça semble évident, mais ça vaut la peine de le répéter: personne ne devrait jamais partager son mot de passe Facebook avec qui que ce soit. Même pas avec son·sa patron·ne.
Si quelqu’un a besoin d’accès au Business Manager, on lui crée son propre accès avec les bonnes permissions. Point final.
Vérifier les URL avant de cliquer
Avant de cliquer sur un lien dans un email ou un message, survole-le avec ta souris (sans cliquer!) pour voir l’URL complète. Si elle ne mène pas vers facebook.com ou business.facebook.com, c’est probablement une arnaque.
Utiliser des mots de passe forts et uniques
Chaque personne de ton équipe devrait avoir un mot de passe fort (au moins 12 caractères, avec des chiffres, des lettres et des symboles) et, surtout, un mot de passe UNIQUE pour Facebook.
Conclusion
Voilà, tu as maintenant tout ce qu’il te faut pour protéger ton Business Manager contre les pirates.
Est-ce que toutes ces mesures vont te prendre un peu de temps à mettre en place? Oui, définitivement. On parle peut-être de 1 à 2 heures au total pour tout configurer correctement.
Cela dit, c’est beaucoup moins que le temps (ou l’argent) que tu devras investir pour récupérer tes comptes si une personne malveillante prend le contrôle 👀.
Études de cas gratuite en 3 vidéos pour les entrepreneur·e·s dans le jus
Découvre la stratégie publicitaire qui a permis à nos client·e·s de générer 57%+ de ventes additionnelles…
…en moins de 6 mois, avec des retours sur investissement entre 3x et 10x
Et ce, sans devoir constamment faire des rabais, sans avoir à poster 8x/jour sur les réseaux sociaux et sans sacrifier l’identité ou la valeur de ta marque.
