Pour diffuser des publicités Facebook, protéger les comptes personnels ne suffit pas. Si un compte Facebook Business Manager (BM) est restreint, toute l’activité publicitaire et les actifs de l’entreprise peuvent être touchés. Ce guide présente les causes courantes et les bonnes pratiques de sécurité côté équipe.
Si vous diffusez des publicités sur Facebook, vous constaterez vite une réalité : la sécurité des comptes ne se résume pas à éviter la suspension d’un compte personnel. Pour de nombreuses entreprises, les actifs essentiels se trouvent dans Facebook Business Manager, souvent appelé BM ou compte BM, où sont centralisés comptes publicitaires, pixels, Pages et actifs de partenaires. Un problème sur un compte personnel peut ne toucher qu’une seule personne, alors qu’une restriction du BM peut affecter toute l’activité publicitaire et les actifs associés. Cet article explique pourquoi les comptes BM sont souvent restreints et comment les équipes peuvent mieux les sécuriser.
Les restrictions d’un compte BM sont généralement liées à ces trois facteurs

D’après les retours d’expérience des opérateurs, les restrictions de BM sont le plus souvent liées à trois causes :
Premièrement, l’authentification à deux facteurs n’est pas activée. Un BM contient des actifs d’entreprise, notamment des budgets publicitaires et des données de campagne. Les exigences de sécurité y sont donc plus élevées que pour un compte personnel. Si le compte administrateur responsable du BM n’utilise pas l’authentification à deux facteurs, l’ensemble de la configuration présente davantage de risques. Si un risque de sécurité est détecté, le BM lui-même peut également être restreint.
Deuxièmement, trop de comptes en infraction y sont rattachés. Un BM regroupe souvent plusieurs comptes publicitaires et Pages. Si certains enfreignent régulièrement les règles à cause des visuels, des textes, du ciblage ou du produit lui-même, l’accumulation de violations peut réduire la fiabilité de l’ensemble du BM et entraîner des mesures contre celui-ci.
Troisièmement, le compte administrateur lui-même présente un risque élevé. Les autorisations du BM sont généralement détenues par un petit nombre d’administrateurs. Si le compte Facebook personnel associé contient des informations incomplètes ou peu crédibles, présente très peu d’interactions authentiques ou a déjà enfreint les Standards de la communauté, la personne responsable du BM peut sembler moins fiable et augmenter le risque pour l’ensemble du BM.
Comment une équipe peut-elle gérer un compte BM de façon plus sûre ?
La gestion d’un BM relève surtout de l’organisation de l’équipe et des processus. Voici plusieurs mesures à mettre en place :
Premièrement, rendre l’authentification à deux facteurs obligatoire. Tous les comptes administrateurs pouvant accéder au BM et aux actifs publicitaires devraient activer l’authentification à deux facteurs, de préférence avec une application d’authentification, afin de réduire le risque de compromission. C’est une mesure peu coûteuse qui permet de bloquer une grande partie des risques courants.
Deuxièmement, assurer la conformité des créations et des pratiques publicitaires. Plutôt que d’attendre qu’un compte publicitaire enfreigne une règle avant d’agir, mieux vaut contrôler la conformité à la source : visuels, textes, ciblage des utilisateurs et produits doivent respecter les politiques publicitaires de la plateforme. En cas d’infraction, il convient d’utiliser la procédure de recours de la plateforme ou de contacter son chargé de compte, plutôt que de simplement supprimer le contenu ou de repartir avec un nouveau compte. Des violations répétées peuvent devenir un signal de risque encore plus fort.
Troisièmement, bien gérer les droits des administrateurs et des membres. Les autorisations du BM doivent respecter le principe du moindre privilège : chacun ne reçoit que les accès nécessaires et tout le monde n’a pas besoin d’être administrateur. Deux catégories de comptes doivent notamment être supprimées régulièrement : les comptes à risque élevé et ceux des employés qui ont quitté l’entreprise ou ne sont plus responsables de l’activité concernée. Retirer rapidement leurs accès évite que des droits restent actifs après leur départ.
Quatrièmement, préserver la crédibilité du compte responsable du BM. Le compte personnel utilisé comme administrateur du BM devrait comporter des informations exactes et une activité normale, correspondant à un opérateur réel plutôt qu’à un compte vide. Plus le compte administrateur est crédible, plus l’environnement BM tend à être stable.
Quand les comptes et l’équipe grandissent, comment éviter de perdre le contrôle ?
La principale difficulté de la sécurité d’un BM n’est souvent pas de savoir quoi faire, mais de garder la maîtrise lorsque le nombre de comptes, de membres et d’autorisations augmente. Il devient difficile de se souvenir de qui a accès, de qui devrait encore l’avoir et des comptes présentant un risque plus élevé. C’est particulièrement vrai pour les équipes réparties entre plusieurs pays, marques et fonctions. Des droits et responsabilités mal définis peuvent rapidement créer des risques cachés.
Une approche pratique consiste à regrouper la gestion des environnements de compte, des autorisations d’équipe et des historiques d’activité. En plus de fournir des environnements de navigateur indépendants pour isoler différents comptes professionnels, PurpleMark permet d’organiser l’accès des équipes à ces environnements à l’aide de membres, de rôles et de groupes d’autorisation. Il enregistre également les connexions et les opérations afin de vérifier qui a accédé à quels environnements et à quel moment. Lorsqu’une personne quitte l’équipe ou change de rôle, ses accès aux environnements peuvent être ajustés rapidement selon son rôle, ce qui réduit les situations où les identifiants circulent partout et où les responsabilités sont difficiles à établir. Pour les fonctions actuelles liées aux membres et aux autorisations, consultez le site officiel de PurpleMark.
Il faut rappeler que les outils de gestion des environnements et des autorisations servent à rendre la gestion de vos propres actifs professionnels légitimes plus claire et plus contrôlable, et non à contourner les règles des plateformes. Les politiques publicitaires de Facebook et les règles d’utilisation de BM restent la base. Ces outils servent simplement à maintenir des opérations conformes, applicables et traçables lorsque l’équipe s’agrandit.
En une phrase
Par rapport à un compte personnel, un compte BM concentre davantage d’actifs publicitaires d’entreprise, et le coût d’une restriction est donc plus élevé. Pour le maintenir stable, il faut activer l’authentification à deux facteurs, assurer la conformité dès la source, réexaminer régulièrement les autorisations et conserver des comptes administrateurs crédibles. Lorsque les équipes et les portefeuilles de comptes grandissent, des outils comme PurpleMark permettent de centraliser les environnements, les droits des membres et les historiques d’activité afin que ces exigences de sécurité restent applicables et traçables à grande échelle.


