Box met en œuvre des contrôles de sécurité conçus pour protéger les contenus d’entreprise contre les accès non autorisés, les vulnérabilités et les risques opérationnels. L’accès aux systèmes Box repose sur le principe du moindre privilège. L’authentification multifacteur est requise pour l’accès VPN aux systèmes qui assurent le service Box. Box dispose également d’un processus formel d’examen des fournisseurs, avec une évaluation des risques fondée sur la classification des données et le rôle du fournisseur dans l’environnement Box. Les contenus chargés dans Box sont chiffrés en transit via TLS 1.3 lorsque le navigateur le permet, avec un repli possible sur TLS 1.2. Les données au repos sont chiffrées avec l’algorithme AES et une clé de 256 bits.
Box Trust : sécurité, conformité et souveraineté numérique
Box Trust Center rassemble les informations essentielles sur la sécurité, la conformité, la confidentialité des données, la fiabilité et la gouvernance des contenus dans Box. Les entreprises françaises et européennes peuvent s’appuyer sur ces ressources pour évaluer la posture de confiance de Box, comprendre les certifications disponibles, analyser les exigences de protection des données et mieux maîtriser la résidence de leurs contenus dans le cloud.

La confiance repose sur la gouvernance du contenu
La confiance numérique commence par la capacité à protéger, contrôler et gouverner les contenus les plus sensibles de l’entreprise. Documents financiers, contrats, données personnelles, contenus RH, informations clients, propriété intellectuelle ou données de santé nécessitent un environnement sécurisé, conforme et fiable. Box aide les organisations à collaborer en toute confiance en combinant sécurité, conformité, confidentialité, fiabilité opérationnelle et options de résidence des données. Cette approche permet aux équipes IT, sécurité, juridique et conformité d’évaluer Box au regard de leurs exigences internes, sectorielles et réglementaires, notamment dans un contexte français et européen


Conformité et certifications
Box respecte plusieurs certifications, normes et rapports de conformité qui aident les organisations à évaluer la sécurité, la confidentialité et la conformité de la plateforme selon leur secteur, leur marché et leurs obligations internes. Pour faciliter la lecture, les certifications et cadres de conformité peuvent être regroupés en trois grandes catégories.
Ces certifications ne répondent pas toutes aux mêmes objectifs. Certaines évaluent la sécurité de l’information, d’autres la confidentialité des données, les contrôles applicables au cloud, les exigences sectorielles ou la capacité à répondre à des cadres réglementaires spécifiques. Elles permettent aux équipes sécurité, conformité, juridique et achat d’analyser le niveau de confiance de Box selon leur contexte d’usage.
Trois grandes catégories de certifications et cadres de conformité

Santé, sciences de la vie et données sensibles
- HIPAA
- HITECH
- HDS
- GxP Validation

Secteur public et environnements réglementés
- FedRAMP High
- ITAR
- EAR
- DoD SRG IL4
- IRS-1075
- NIST 800-53

Sécurité de l’information, confidentialité et contrôle
- SOC 1 Type II
- SOC 2 Type II
- SOC 3
- ISO 27001
- ISO 27017
- ISO 27018
- ISO 27701

Souveraineté, résidence et localisation :
comprendre les distinctions
La souveraineté des données
La souveraineté des données désigne le cadre juridique et réglementaire auquel les données, les traitements et les fournisseurs peuvent être soumis. Elle concerne notamment les lois applicables, les obligations du fournisseur, la gouvernance des accès et les exigences imposées par certains secteurs ou autorités.
La résidence des données
La résidence des données désigne l’emplacement géographique dans lequel les données sont stockées. Avec Box Zones, les clients peuvent choisir une région ou un pays spécifique pour le stockage de leurs contenus au repos.
La localisation des données
La localisation des données correspond à une exigence plus stricte qui impose que certaines données restent dans un territoire donné. Elle peut dépendre d’un cadre légal, sectoriel ou contractuel et ne doit pas être confondue avec la simple capacité à choisir une zone de stockage.

