Box Trust : sécurité, conformité et souveraineté numérique

Box Trust Center rassemble les informations essentielles sur la sécurité, la conformité, la confidentialité des données, la fiabilité et la gouvernance des contenus dans Box. Les entreprises françaises et européennes peuvent s’appuyer sur ces ressources pour évaluer la posture de confiance de Box, comprendre les certifications disponibles, analyser les exigences de protection des données et mieux maîtriser la résidence de leurs contenus dans le cloud.

Pourquoi la confiance d’entreprise commence par la gouvernance du contenu

La confiance repose sur la gouvernance du contenu

 

La confiance numérique commence par la capacité à protéger, contrôler et gouverner les contenus les plus sensibles de l’entreprise. Documents financiers, contrats, données personnelles, contenus RH, informations clients, propriété intellectuelle ou données de santé nécessitent un environnement sécurisé, conforme et fiable. Box aide les organisations à collaborer en toute confiance en combinant sécurité, conformité, confidentialité, fiabilité opérationnelle et options de résidence des données. Cette approche permet aux équipes IT, sécurité, juridique et conformité d’évaluer Box au regard de leurs exigences internes, sectorielles et réglementaires, notamment dans un contexte français et européen

Comment Box sécurise le contenu d'entreprise

Box met en œuvre des contrôles de sécurité conçus pour protéger les contenus d’entreprise contre les accès non autorisés, les vulnérabilités et les risques opérationnels. L’accès aux systèmes Box repose sur le principe du moindre privilège. L’authentification multifacteur est requise pour l’accès VPN aux systèmes qui assurent le service Box. Box dispose également d’un processus formel d’examen des fournisseurs, avec une évaluation des risques fondée sur la classification des données et le rôle du fournisseur dans l’environnement Box. Les contenus chargés dans Box sont chiffrés en transit via TLS 1.3 lorsque le navigateur le permet, avec un repli possible sur TLS 1.2. Les données au repos sont chiffrées avec l’algorithme AES et une clé de 256 bits.

Box effectue des analyses de vulnérabilité réseau, système, base de données, application web et API au moins une fois par mois ou en cas de modification significative. Les vulnérabilités critiques sont corrigées sous 48 heures et les vulnérabilités de gravité élevée sous 3 à 30 jours selon leur impact. Des tests de pénétration indépendants sont réalisés chaque année sur l’application web, l’application mobile, les API, le réseau et d’autres services Box. Un rapport récapitulatif peut être fourni sous NDA sur demande auprès de l’équipe de compte.

Comment Box sécurise le contenu d'entreprise
Conformité et certifications

Conformité et certifications

 

Box respecte plusieurs certifications, normes et rapports de conformité qui aident les organisations à évaluer la sécurité, la confidentialité et la conformité de la plateforme selon leur secteur, leur marché et leurs obligations internes. Pour faciliter la lecture, les certifications et cadres de conformité peuvent être regroupés en trois grandes catégories. 
Ces certifications ne répondent pas toutes aux mêmes objectifs. Certaines évaluent la sécurité de l’information, d’autres la confidentialité des données, les contrôles applicables au cloud, les exigences sectorielles ou la capacité à répondre à des cadres réglementaires spécifiques. Elles permettent aux équipes sécurité, conformité, juridique et achat d’analyser le niveau de confiance de Box selon leur contexte d’usage.

Trois grandes catégories de certifications et cadres de conformité

card life sciences

Santé, sciences de la vie et données sensibles

  • HIPAA
  • HITECH
  • HDS
  • GxP Validation
card public sector

Secteur public et environnements réglementés

  • FedRAMP High
  • ITAR
  • EAR
  • DoD SRG IL4
  • IRS-1075
  • NIST 800-53
card information security

Sécurité de l’information, confidentialité et contrôle

  • SOC 1 Type II
  • SOC 2 Type II
  • SOC 3
  • ISO 27001
  • ISO 27017
  • ISO 27018
  • ISO 27701

Souveraineté numérique française et européenne : ce que Box offre

Pour les organisations françaises et européennes, la confiance dans le cloud repose aussi sur la capacité à comprendre où les données sont stockées, quelles garanties s’appliquent et comment les exigences de protection des données sont prises en compte. Box ne revendique pas de qualification SecNumCloud pour cette offre. SecNumCloud est une qualification française délivrée par l’ANSSI pour des offres cloud répondant à un référentiel spécifique. Les certifications disponibles pour Box, notamment ISO 27001, ISO 27017, ISO 27018, ISO 27701, SOC 2 Type II, FedRAMP High et HDS, ne constituent donc pas une équivalence réglementaire à SecNumCloud. Elles apportent toutefois des garanties complémentaires pour évaluer la sécurité, la conformité, la confidentialité et la gouvernance de la plateforme.

Box Zones permet aux clients de choisir une région ou un pays spécifique pour stocker leurs contenus au repos. Cette fonctionnalité aide les organisations à répondre à leurs besoins de résidence des données, notamment lorsqu’elles doivent aligner leur stratégie cloud avec des exigences françaises, européennes, contractuelles ou sectorielles. Cette approche permet aux entreprises d’intégrer la résidence des données dans leur stratégie de gouvernance, tout en conservant une expérience de collaboration centralisée et sécurisée dans Box.

Souveraineté numérique française et européenne : ce que Box offre

Souveraineté, résidence et localisation :
comprendre les distinctions

privacy notice
La souveraineté des données

La souveraineté des données désigne le cadre juridique et réglementaire auquel les données, les traitements et les fournisseurs peuvent être soumis. Elle concerne notamment les lois applicables, les obligations du fournisseur, la gouvernance des accès et les exigences imposées par certains secteurs ou autorités.

region information
La résidence des données

La résidence des données désigne l’emplacement géographique dans lequel les données sont stockées. Avec Box Zones, les clients peuvent choisir une région ou un pays spécifique pour le stockage de leurs contenus au repos.

dmca notice
La localisation des données

La localisation des données correspond à une exigence plus stricte qui impose que certaines données restent dans un territoire donné. Elle peut dépendre d’un cadre légal, sectoriel ou contractuel et ne doit pas être confondue avec la simple capacité à choisir une zone de stockage.

Confidentialité des données et RGPD by design

Box s’engage à aider ses clients à protéger leurs données personnelles et à répondre à leurs obligations en matière de confidentialité. Les ressources mises à disposition par Box permettent aux organisations d’évaluer les garanties applicables au RGPD, aux transferts internationaux de données, aux sous-traitants, aux informations régionales et aux engagements de confidentialité.

Box fournit également des informations sur Schrems II, le Brexit, les clauses contractuelles types, les règles d’entreprise contraignantes, les analyses d’impact relatives à la protection des données et les mesures supplémentaires applicables aux transferts internationaux de données. Ces éléments permettent aux équipes conformité et juridique d’évaluer les garanties contractuelles, techniques et organisationnelles associées à l’utilisation de Box.

Pour les organisations françaises, cette section peut être complétée par une référence aux recommandations de la CNIL sur le RGPD, les transferts internationaux et la gestion des violations de données personnelles. Box peut également orienter les clients vers ses ressources dédiées aux incidents de sécurité et aux violations de données afin de faciliter l’évaluation des processus de notification, de réponse et de remédiation.

rgpd

Fiabilité opérationnelle et continuité

Box s’engage à assurer la disponibilité, la continuité et la résilience de ses services. Le service Box, y compris l’application Box et les contenus client chiffrés, est hébergé sur l’infrastructure Google Cloud Platform. Box utilise un modèle actif-actif afin de rendre les contenus disponibles depuis plusieurs centres de données. En cas d’événement affectant un centre de données ou une région, les autres centres de données non concernés peuvent contribuer à assurer la continuité du service. Pour les services essentiels, Box vise un RTO de 8 heures et un RPO de 1 heure. Les plans de continuité d’activité, de reprise après sinistre, de réponse d’urgence et de gestion de crise sont testés chaque année.

En cas d’attaque par ransomware sur du contenu Box, les clients peuvent contacter l’assistance Box afin de faciliter la restauration de la dernière version non corrompue d’un fichier ou la récupération d’un fichier depuis la corbeille. Les clients peuvent consulter status.box.com pour suivre l’état des services Box, s’abonner aux notifications d’incident et recevoir des informations sur les interruptions planifiées ou non planifiées.

Fiabilité opérationnelle et continuité

FAQ

Comment faire un signalement à Box

Prêt à vous lancer ?