Metaは2026年9月29日、アジア太平洋の18か国で進めている詐欺対策の啓発キャンペーン「One Step Ahead」の取り組みを発表しました。日本も対象国に含まれており、二段階認証やパスキーなど、アカウントを守る機能の利用を呼びかけています。
先に結論をお伝えします。会社のInstagram・Facebookのアカウントは、個人のアカウントと同じ対策だけでは不十分です。中小企業がまず整えたいのは、次の4つです。
- アカウントに関わる全員が二段階認証をオンにする(ビジネスポートフォリオでは必須にする)
- パスワードを共有せず、Meta Business Suiteで担当者ごとに権限を付ける
- 全権限を持つ管理者を2人以上にしておく
- 「アカウントが停止される」などのDMやメールのリンクを開かず、公式の確認方法で真偽を確かめる
本記事では、Metaの公式発表とヘルプセンター(2026年10月6日時点で確認)をもとに、会社のアカウントを守る設定と、乗っ取られたかもしれないときの対処を整理します。
会社のアカウントが乗っ取られると何が起きるか
個人のアカウントと違い、会社のアカウントにはお客様とのつながりや広告の支払い情報がひも付いています。乗っ取られた場合に考えられる主な被害は次のとおりです。
| 被害の種類 | 起こりうること |
|---|---|
| お客様への被害 | 会社のアカウントから、フォロワーに偽のキャンペーンや詐欺サイトへのリンクが送られる |
| お金の被害 | 広告アカウントが使われ、身に覚えのない広告が配信されて費用が請求される |
| 信用の被害 | アカウント名やプロフィールが書き換えられる、関係のない投稿がされる |
| 運用の停止 | ログインできなくなり、復旧までの間、投稿や広告の運用ができなくなる |
とくに注意したいのは、担当者1人の個人アカウントが乗っ取られると、そこから会社のページや広告アカウントにも入られる点です。会社のアカウントを守るには、関わる人全員の個人アカウントを守る必要があります。
Metaが推奨している基本の対策
One Step Aheadの発表で、Metaは次の機能の利用をすすめています。まずはアカウントに関わる全員が、自分の個人アカウントで設定してください。
| 機能 | 内容 |
|---|---|
| 二段階認証 | ログイン時に2つ目の確認を追加する。パスワードが盗まれただけではログインされにくくなる |
| パスキー | スマートフォンの指紋・顔認証や、すでに使っているPINでログインできる |
| セキュリティチェックアップ | 数分でFacebookアカウントのセキュリティを見直せる |
| プライバシーチェックアップ | 誰が自分を見たり、メッセージを送ったりできるかを確認・変更できる |
参考記事 Meta Newsroom:One Step Ahead(2026年9月29日)
会社のアカウントで追加でやるべき設定
InstagramのビジネスアカウントやFacebookページ、広告アカウントを「ビジネスポートフォリオ」(旧ビジネスマネージャ)で管理している場合は、次の設定もあわせて行います。設定の多くは、Meta Business Suiteの[設定]から開ける「セキュリティセンター」で確認できます。
1. ビジネスポートフォリオで二段階認証を必須にする
Metaのヘルプでは、作成から90日以上たったビジネスポートフォリオでは二段階認証が必須となっており、アクセスできる利用者全員に二段階認証を義務付けることがすすめられています。義務付けると、メンバーが新しい端末からログインするたびにコードの入力が必要になり、不正アクセスを防ぎやすくなります。
2. 全権限を持つ管理者を2人以上にする
Metaは、全権限を持つ管理者を2人以上登録しておくことをすすめています。管理者が1人だけだと、その人が退職したり、その人のアカウントが乗っ取られたりしたときに、会社として手を打てなくなります。社長と担当者など、社内の2人を管理者にしておくと安心です。
3. パスワードを共有せず、担当者ごとに権限を付ける
InstagramのIDとパスワードを社内や外注先と共有していると、誰がいつ何をしたかがわからず、パスワードが漏れる経路も増えます。ビジネスポートフォリオにアカウントをつなぎ、Meta Business Suiteの[設定]で担当者をユーザーとして招待すれば、パスワードを教えずに必要な権限だけを渡せます。運用代行会社に依頼している場合も、同じ方法で権限を付けてもらうのが安全です。
4. 退職者や契約の終わった外注先の権限を外す
担当者の交代や外注の契約終了のときに、権限を外し忘れるケースは少なくありません。ユーザーの一覧を定期的に見直し、今は関わっていない人の権限を外します。
5. 広告アカウントの請求と、身に覚えのない広告を確認する
広告マネージャの[請求と支払い]→[支払いアクティビティ]で支払い履歴を定期的に確認し、身に覚えのない請求がないかを見ます。Metaのヘルプでは、身に覚えのない請求がある場合、まず広告アカウントや支払い方法を共有している人が広告を出していないかを確認し、[広告アカウントの役割]で誰がアクセスできるかを確かめるよう案内されています。それでも心当たりがなく、不正アクセスの可能性があると思われる場合は、ヘルプからMetaに連絡します。
参考記事 セキュリティセンターについて|Metaビジネスヘルプセンター/広告アカウントに身に覚えのないアクティビティがある場合のトラブルシューティング|Metaビジネスヘルプセンター
偽のメール・DMの見分け方
乗っ取りの入口として多いのが、Metaやインスタグラムを名乗る偽のメールやDMです。Instagramのヘルプには、次のように書かれています。
- Instagramが、アカウントのセキュリティについてDMで連絡することは決してない
- セキュリティに関する公式の連絡は、登録しているメールアドレスにだけ、決まったアドレス(@mail.instagram.com、@support.instagram.com、@facebookmail.com、@support.facebook.com、@global.metamail.com)から届く
- 最近14日間にInstagramから送られた公式のメールは、[設定]→[アカウントセンター]→[パスワードとセキュリティ]→[最近のメール]で確認できる。ここにないメールは公式のものではないと判断できる
「アカウントが停止されます」「著作権の侵害が報告されました」「認証バッジの申請」などの連絡が来ても、メールやDMのリンクは開かず、アプリから直接アカウントの状態を確認するようにしてください。
参考記事 Instagramから送信された最近のメールを確認する|Instagramヘルプセンター
乗っ取られたかもしれないときの対処
Instagramのヘルプでは、状況に応じて次の対処が案内されています。
| 状況 | 対処 |
|---|---|
| まだログインできる | パスワードを変更する。二段階認証をオンにする。登録されている電話番号とメールアドレスが正しいか確認する。アカウントセンターで心当たりのないリンク済みアカウントを削除する。不審な外部アプリのアクセスを無効にする |
| メールアドレスが変更された | security@mail.instagram.com から届いた変更のお知らせメールにある[アカウントの安全を確保]から元に戻す |
| ログインできない | ログイン画面の[パスワードを忘れた場合]からログインリンクをリクエストする。それでも戻せない場合は、サポートをリクエストし、本人確認(自分の写真を登録しているアカウントではセルフィー動画など)を行う |
Facebookのアカウントの場合は、Facebookの「アカウントが不正アクセスされた場合の対処法」のページ(facebook.com/hacked)から手続きを進めます。
会社のアカウントの場合は、復旧の手続きと並行して、フォロワーや取引先に「不審なメッセージに注意してほしい」と別の手段(ホームページ、別のSNS、メールなど)で知らせることも大切です。被害の広がりを防げます。
参考記事 Instagramプロフィールが不正アクセスされたと思われる場合|Instagramヘルプセンター/アカウントが不正アクセスされた場合の対処法|Facebook
月1回のセキュリティ点検表
| 確認すること | 見る場所 |
|---|---|
| 関わる全員が二段階認証をオンにしているか | Meta Business Suite[設定]→セキュリティセンター |
| 全権限の管理者が2人以上いるか | 同上 |
| 今は関わっていない人や外注先に権限が残っていないか | Meta Business Suite[設定]→[ユーザー] |
| 登録しているメールアドレス・電話番号が会社で管理できるものか | アカウントセンター |
| 身に覚えのない請求や広告がないか | 広告マネージャの請求と支払い |
| 心当たりのないログインや連携アプリがないか | アカウントセンター[パスワードとセキュリティ] |
よくある質問
Q. 二段階認証は、どの方法を使えばよいですか?
Facebookでは、SMSのほか、Google Authenticatorなどの認証アプリでセキュリティコードを受け取ることもできます。会社のアカウントでは、担当者が電話番号を変えたり退職したりしても困らないように、誰が・どの方法で認証しているかを社内で記録しておくと安心です。
Q. 担当者が退職するときは、何をすればよいですか?
退職前に、ほかの社員を全権限の管理者に加え、退職する人の権限を外します。パスワードを共有していた場合は、パスワードを変更し、登録しているメールアドレスや電話番号がその人個人のものになっていないかも確認してください。
Q. なりすましアカウントへの対策はありますか?
なりすましアカウントを見つけた場合は、Instagram・Facebookの報告機能から報告できます。また、Metaの有料サブスクリプション「Meta One」のビジネス向けプランには、認証バッジとなりすまし対策が含まれています(審査あり)。詳しくは「Meta Oneとは?料金・4プランの違いと、中小企業に必要かの判断基準」をご覧ください。
まとめ
- Metaは2026年9月29日、日本を含むアジア太平洋18か国での詐欺対策キャンペーン「One Step Ahead」を発表し、二段階認証やパスキーの利用を呼びかけている
- 会社のアカウントは、担当者1人の個人アカウントが乗っ取られると会社のページや広告アカウントまで影響が及ぶ
- ビジネスポートフォリオでは二段階認証を必須にし、全権限の管理者を2人以上にする
- パスワードは共有せず、Meta Business Suiteで担当者ごとに権限を付け、不要になった権限は外す
- Instagramがセキュリティの連絡をDMで送ることはない。公式のメールは[最近のメール]で確認できる
ISSUNでは、Instagram・Facebookの運用や、Meta広告のアカウント設計を支援しています。「社内のアカウント管理を整理したい」「代理店への権限の渡し方を見直したい」といったご相談は、お問い合わせからお気軽にご連絡ください。
参考にした公式情報(2026年10月6日確認)
- Meta Newsroom:One Step Ahead(2026年9月29日)
- Metaビジネスヘルプセンター:セキュリティセンターについて
- Metaビジネスヘルプセンター:広告アカウントに身に覚えのないアクティビティがある場合のトラブルシューティング
- Instagramヘルプセンター:Instagramから送信された最近のメールを確認する
- Instagramヘルプセンター:Instagramプロフィールが不正アクセスされたと思われる場合
- Facebook:アカウントが不正アクセスされた場合の対処法



