Over de bronnen op deze pagina. De instellingen, paden en regels hieronder komen uit het Helpcentrum van Instagram en de eigen nieuwsroom van Meta. Elke sectie linkt naar de exacte pagina waar de informatie vandaan komt. Twee beweringen komen van buiten Meta en zijn waar ze verschijnen gelabeld: Check Point Research, over hoe vaak Instagram wordt geïmiteerd, en het cybersecurityteam van de Masaryk-universiteit, over wat een wachtwoordmanager daadwerkelijk doet. SocialGuardian is ons eigen product — waar het verschijnt staat het duidelijk als promotie, en het enige wat het beweert te doen is je content back-uppen.
De 30-secondenversie
- Zet tweestapsverificatie aan en bewaar je back-upcodes.
- Zorg dat je Instagram-wachtwoord lang en uniek is en niet ergens anders wordt gebruikt.
- Bekijk ieder apparaat dat momenteel is aangemeld en verwijder de apparaten die je niet herkent.
- Voer de Beveiligingscontrole uit als er iets niet klopt.
- Ga ervan uit dat elk direct bericht over je account oplichting is — Instagram stuurt die niet.
- Trek de toegang in van apps van derden die je niet vertrouwt.
- Bewaar een kopie van je content op een plek waar Instagram je niet buiten kan sluiten.
Wat er echt voor zorgt dat Instagram-accounts worden overgenomen
Instagram markeert een account zelf als risicovol in drie situaties: je wachtwoord is zwak, je wachtwoord is mogelijk blootgesteld of gecompromitteerd door een externe bron, of je account is gesynchroniseerd met een niet-geautoriseerde app van derden. Het hergebruik van wachtwoorden komt het vaakst voor — je gebruikte hetzelfde wachtwoord op een andere site, en die site had de datalek, volgens Instagram.
De andere grote oorzaak is phishing: een verdacht bericht of een verdachte link die om je persoonlijke gegevens vraagt, vaak met de bewering dat je account wordt geblokkeerd of verwijderd als je niet handelt, zoals Instagram het beschrijft.
Dat is niet hypothetisch. In het Brand Phishing Report van Check Point Research over Q2 2024 stond Instagram voor het eerst sinds 2022 weer in de top 10 van meest geïmiteerde merken bij phishingaanvallen — op de 10e plaats, 0,7% van de merk-phishinggevallen — en onderzoekers zagen neppe Instagram-inlogpagina's die speciaal waren gemaakt om inloggegevens te stelen.
Elke stap op deze pagina beschermt het account. Geen ervan beschermt het werk dat erin zit — daarvoor heb je een kopie nodig die niet op Instagram staat. SocialGuardian maakt automatisch een back-up van je berichten, stories en video's, alleen op basis van je openbare @handle. Start een gratis proefperiode van 30 dagen
Stap 1 — Zet tweestapsverificatie aan
Instagram noemt tweestapsverificatie 'de meest effectieve stap om je account tegen hackers te beschermen' en zegt dat het 2FA standaard heeft ingeschakeld voor creatoraccounts — dus als je er een hebt, controleer dan dat je het niet op een gegeven moment hebt uitgezet, volgens de beveiligingsrichtlijnen van Instagram.
Hier is het punt waar mensen vaak struikelen: 2FA vraagt geen code telkens wanneer je de app opent. Het vereist een code als er een inlogpoging is vanaf een apparaat dat Instagram niet herkent, volgens het Helpcentrum van Instagram. In het dagelijks gebruik op je eigen telefoon merk je er niets van.
Zo stel je het in: Meer → Instellingen → Meer in Accountscentrum → Wachtwoord en beveiliging → Tweestapsverificatie.
Er is nog een tweede voordeel dat niet direct duidelijk is op het instellingenscherm. Met 2FA aan krijg je een melding zodra iemand probeert in te loggen vanaf een apparaat of webbrowser die Instagram niet herkent. De melding vertelt je welk apparaat het probeerde en waar het zich bevindt, en je kunt het verzoek direct goedkeuren of weigeren vanaf een apparaat waarop je al bent ingelogd, zoals Meta uitlegt. Daarmee wordt een poging tot overname een melding die je met één tik kunt stoppen.
Welke 2FA-methode kies je?
Wanneer je tweestapsverificatie instelt, vraagt Instagram je een van drie beveiligingsmethoden te kiezen — en e-mail hoort daar niet bij, volgens Instagram.
| Methode | Wat Instagram zegt | Goed om te weten |
|---|---|---|
| Authenticator-app | Aanbevolen door Instagram | Apps zoals Duo Mobile of Google Authenticator; meerdere apparaten kunnen de codes ontvangen |
| Sms (tekstbericht) | Wordt ondersteund | Codes komen per sms naar je bevestigde nummer |
| Wordt ondersteund | Je moet eerst de sms-methode inschakelen |
Als je geen sterke voorkeur hebt, volg dan de eigen aanbeveling van Instagram en gebruik een authenticator-app.
Stap 2 — Bewaar je back-upcodes
Als je geen toegang meer hebt tot je telefoon of e-mailadres en geen inlogcodes kunt krijgen, is een back-upcode de manier om weer binnen te komen, zegt Instagram. Genereer ze wanneer je 2FA inschakelt en bewaar ze op een plek die niet de telefoon is die ze beschermen.
Markeer 'Dit apparaat vertrouwen' niet op een openbare of gedeelde computer. Vertrouwde apparaten slaan de 2FA-code over bij latere logins — en dat is precies de bescherming die je net hebt ingeschakeld.
Stap 3 — Verbeter je wachtwoord
De gepubliceerde wachtwoordregels van Instagram zijn specifiek, dus hier staan ze zonder opsmuk. Je wachtwoord moet minimaal zes tekens lang zijn, maar Instagram raadt voor een betere beveiliging minstens acht tekens aan, met een combinatie van cijfers, letters en speciale tekens. Het moet anders zijn dan de wachtwoorden die je voor andere accounts gebruikt, zoals je e-mail- of bankaccount, en je moet makkelijk te raden gegevens zoals je verjaardag of telefoonnummer vermijden — dat is de eigen richtlijn van Instagram.
Op de beveiligingspagina van Instagram staan nog twee regels: gebruik een combinatie van minstens zes cijfers, letters en speciale tekens (zoals !$@%) en probeer herhaling te vermijden, en geef je wachtwoord nooit aan iemand die je niet kent en vertrouwt. Ook raadt Instagram een wachtwoordmanager van derden aan, met LastPass en 1Password als voorbeelden, in hetzelfde helpartikel.
Als je niet zeker weet waarom een wachtwoordmanager helpt: die slaat je inloggegevens versleuteld op, zodat je slechts één sterk hoofdwachtwoord hoeft te onthouden, genereert veilige wachtwoorden en vult ze automatisch in bij het inloggen — volgens het cybersecurityteam van de Masaryk-universiteit, een bron buiten Instagram. Dat is de praktische oplossing voor het wachtwoordhergebruik waardoor accounts in de eerste plaats worden gemarkeerd.
Je wachtwoord wijzigen doet meer dan alleen je wachtwoord wijzigen: zodra je het bijwerkt, word je op alle andere apparaten uitgelogd, volgens Instagram. Als iemand anders een sessie open had, eindigt die sessie.
Stap 4 — Controleer waar je bent ingelogd
Je kunt op elk moment een lijst bekijken van apparaten die onlangs op je Instagram-account zijn ingelogd. Als je een recente login niet herkent, kun je uitloggen op die locatie of dat apparaat en aan Instagram doorgeven dat de login niet van jou was, zoals het Helpcentrum beschrijft.
Twee routes naar dezelfde lijst:
- Instellingen → Accountscentrum → Wachtwoord en beveiliging → 'Waar je bent ingelogd'
- Instellingen → Loginactiviteit
Bij elke login kun je Dit was ik bevestigen of Dit was ik niet markeren — en een login markeren als 'Dit was ik niet' leidt tot een wachtwoordreset. Je kunt ook op afstand uitloggen op elk apparaat. Doe dit voordat je je wachtwoord wijzigt, zodat je weet waar je naar kijkt.
Stap 5 — Voer de Beveiligingscontrole van Instagram uit
Beveiligingscontrole is een speciaal traject voor accounts die mogelijk zijn gehackt. De Beveiligingscontrole werd gelanceerd in juli 2021 en leidt je door het controleren van de loginactiviteit, het bekijken van profielgegevens, het bevestigen van de accounts die inloggegevens delen en het bijwerken van herstelcontactgegevens zoals telefoonnummer of e-mail, volgens de nieuwsroom van Meta.
Het is de snelste manier om Stap 1, 4 en 6 in één keer af te handelen als je vermoedt dat er al iets is gebeurd.
Stap 6 — Leer hoe een echt Instagram-bericht eruitziet
Dit is het nuttigste onderdeel op deze pagina, omdat de meeste phishingpogingen er meteen door opvallen:
Instagram stuurt je nooit een direct bericht over je account. Berichten die beweren dat je account risico loopt om te worden geblokkeerd of dat je beleid overtreedt, zijn oplichting. Als Instagram contact met je wil opnemen over je account, doet het dat via het tabblad 'E-mails van Instagram' in je instellingen — de enige plek waar je directe en authentieke communicatie van Instagram in de app vindt, volgens Meta.
Dat geeft je een eenstapsverificatie voor elk alarmerend bericht: open Instellingen, controleer het tabblad 'E-mails van Instagram' en kijk of het bericht daar staat. Zo niet, dan komt het niet van Instagram.
Bij e-mails kun je bevestigen dat de afzender aan Meta is verbonden door het adres te controleren, dat kan bestaan uit [email protected], [email protected], @fb.com, @meta.com of @account.meta.com. Vertrouw geen berichten die om geld vragen, cadeaus aanbieden of dreigen je account te verwijderen of te blokkeren, en klik nooit op verdachte links en reageer nooit met je wachtwoord, socialezekerheidsnummer of creditcardgegevens — de phishingrichtlijnen van Instagram behandelen dit allemaal.
Als je al bent opgelicht via phishing: reset je wachtwoord, log uit op apparaten die niet van jou zijn en meld de vreemde e-mail op [email protected].
Stap 7 — Trek de toegang in van apps van derden die je niet vertrouwt
Wees voorzichtig wanneer je een app van derden toestemming geeft en deel je inloggegevens nooit met een app die je niet vertrouwt. Als je een app je inloggegevens geeft — via een toegangstoken of door je gebruikersnaam en wachtwoord af te staan — kan die app volledige toegang tot je account krijgen, waarschuwt Instagram.
Om de apps op te ruimen waar je twijfels over hebt, trek je de toegang in voor verdachte apps van derden op instagram.com/accounts/manage_access, de route die Instagram aangeeft voor gehackte en risicovolle accounts.
Diensten die volgers, likes of 'groei' beloven in ruil voor je Instagram-login vragen precies om de toegang waarvoor Instagram waarschuwt. Een legitieme tool heeft je wachtwoord nooit nodig.
Stap 8 — Log uit op apparaten die je deelt
Log uit bij Instagram wanneer je een computer of telefoon gebruikt die je met anderen deelt, en vink het vakje 'Onthoud mij' niet aan wanneer je inlogt op een openbare computer — daarmee blijf je ingelogd, zelfs nadat je het browservenster hebt gesloten, zegt Instagram.
Stap 9 — Bewaar een kopie van je content buiten Instagram
Stap 1 tot en met 8 beschermen de toegang tot het account. Geen ervan beschermt het werk waar je jaren aan hebt besteed.
Instagram laat je je gegevens meenemen: ga naar Accountscentrum → Je gegevens en machtigingen → Je gegevens exporteren en exporteer naar je apparaat of naar een externe dienst. Exporteren is een met een wachtwoord beveiligd proces — en het kan tot 30 dagen duren voordat Instagram je de exportlink mailt, volgens Instagram.
Tot 30 dagen is prima voor een gepland archief. Maar het is niet geschikt als herstelplan op de dag dat je buitengesloten wordt, want je vraagt de export nadat je de toegang bent verloren — en dat is precies het moment waarop je dat niet meer kunt.
Een doorlopende back-up draait vóór de slechte dag, niet erna. SocialGuardian maakt automatisch een back-up van je berichten, stories en video's — plus Reels, bijschriften, metadata en volgerslijsten — van Instagram en zeven andere netwerken, met alleen je openbare @handle: geen wachtwoord, geen OAuth, geen 'inloggen met Instagram'. Stel het in in ongeveer een minuut
Als je account al is gehackt
Begin op instagram.com/hacked in je desktop- of mobiele browser om het account te beveiligen en zorg ervoor dat je e-mailaccount ook veilig is — iedereen die je e-mail kan lezen, kan waarschijnlijk ook bij je Instagram-account, volgens Instagram.
Vanaf daar geeft de herstelrichtlijn van Instagram je verschillende routes en het is de moeite waard om ze allemaal te kennen voordat je ze nodig hebt:
- Controleer je e-mail op een bericht van
[email protected]. Als de aanvaller het e-mailadres op je account heeft gewijzigd, kun je die wijziging met dat bericht mogelijk ongedaan maken. - Vraag een inloglink aan voor je e-mailadres of telefoonnummer via 'Wachtwoord vergeten', zodat Instagram kan bevestigen dat jij de eigenaar van het account bent.
- Vraag een beveiligingscode of ondersteuning aan als de inloglink je niet bereikt.
- Verifieer je identiteit met een video-selfie. Als je ondersteuning aanvraagt voor een account met foto's van jou, word je gevraagd een video-selfie op te nemen waarbij je je hoofd in verschillende richtingen draait. De video is nooit zichtbaar op Instagram en wordt binnen 30 dagen verwijderd.
Als je nog kunt inloggen, doorloop dan in plaats daarvan deze lijst — zelfde bron:
- Wijzig je wachtwoord of stuur jezelf een e-mail om je wachtwoord te resetten (instagram.com/accounts/password/change/).
- Zet tweestapsverificatie aan.
- Controleer of je telefoonnummer en e-mailadres in je accountinstellingen kloppen.
- Controleer Accountscentrum en verwijder gekoppelde accounts die je niet herkent.
- Trek de toegang in voor verdachte apps van derden.
Een account terugkrijgen is één probleem. Je berichten terugkrijgen is een ander — en als het account weg is, zijn ze dat ook, tenzij er ergens anders een kopie bestaat. SocialGuardian bewaart een veilige, onafhankelijke kopie, zodat je in één klik kunt downloaden of herstellen. Bescherm je archief 30 dagen gratis
Hoogrisico-accounts: Advanced Protection van Instagram
Sommige Instagram-accounts worden behandeld als bijzonder kwetsbaar voor fraude en hackpogingen — Meta Verified-abonnees, bedrijfseigenaren, politici, journalisten en adverteerders. Voor hen is tweestapsverificatie niet optioneel: Advanced Protection van Instagram maakt het verplicht, en als je je niet binnen de gegeven respijtperiode aanmeldt, wordt je account geblokkeerd totdat je de aanmelding hebt voltooid, volgens Instagram. De beschikbare methoden zijn dezelfde drie: authenticator-app (aanbevolen), sms of WhatsApp.
Als je in een van die categorieën valt, meld je dan aan vóór de respijtperiode voorbij is, in plaats van de blokkade te ontdekken.
Sneloverzicht: waar elke instelling staat
| Wat je wilt doen | Waar je moet zijn | Bron |
|---|---|---|
| Tweestapsverificatie inschakelen | Meer → Instellingen → Meer in Accountscentrum → Wachtwoord en beveiliging → Tweestapsverificatie | |
| Apparaten zien die op je account zijn ingelogd | Instellingen → Accountscentrum → Wachtwoord en beveiliging → 'Waar je bent ingelogd', of Instellingen → Loginactiviteit | |
| Controleren of een bericht echt van Instagram is | Instellingen → tabblad 'E-mails van Instagram' | Meta |
| Toegang van apps van derden intrekken | instagram.com/accounts/manage_access | |
| Je wachtwoord wijzigen | instagram.com/accounts/password/change/ | |
| Je Instagram-gegevens exporteren | Accountscentrum → Je gegevens en machtigingen → Je gegevens exporteren | |
| Een gehackt account beveiligen | instagram.com/hacked | |
| Een phishing-e-mail melden | [email protected] |
De enige gewoonte die het waard is om te houden
Beveiligingsinstellingen zijn een eenmalige klus die je twee keer per jaar opnieuw moet controleren: 2FA nog steeds aan, geen onbekende apparaten in de loginlijst, geen apps van derden die je niet herkent, en een wachtwoord dat nog steeds uniek is voor Instagram.
De back-up is het onderdeel dat zelf moet blijven draaien, want de dag dat je hem nodig hebt, is de dag dat je hem niet meer kunt instellen.
SocialGuardian heeft back-ups gemaakt van 50M+ berichten voor 1.200+ creators, merken en bureaus — privé voor jouw account, op elk moment exporteerbaar, met end-to-end SSL en EU/AVG-naleving. Geen wachtwoord. Geen OAuth. Geen 'inloggen met Instagram'. Start je gratis proefperiode