Si dirigeixes una agència d'assegurances de dues persones en un centre comercial d'Springfield o Cape Girardeau, probablement penses que les lleis de ciberseguretat estan escrites per a les Allstate i les Progressive del món. A partir de l'1 de gener de 2026, la llei de Missouri diu el contrari. La House Bill 974, la nova Llei de Seguretat de Dades d'Assegurances de l'estat, imposa una obligació formal de compliment de ciberseguretat a gairebé qualsevol entitat autoritzada a vendre, gestionar o tramitar assegurances a Missouri — i el rellotge ja corre.
Missouri no inventa res de nou aquí. Adopta una llei model que la majoria dels estats ja tenen en vigor, cosa que significa que les agències que operen en diversos estats potser ja estan sotmeses a normes similars en altres llocs i simplement no s'havien adonat que Missouri estava a punt d'afegir-s'hi. Això és el que ha canviat realment, qui ha de complir-la i què ha de fer una petita agència entre ara i la data límit.
Què fa realment la HB 974
El governador de Missouri, Mike Kehoe, va signar la HB 974 el 2 de juliol de 2025, convertint Missouri aproximadament en el 33è estat (a més de Puerto Rico) a adoptar la Llei model de seguretat de dades d'assegurances de la National Association of Insurance Commissioners (NAIC). La versió de Missouri entra en vigor l'1 de gener de 2026 i crea la Llei de Seguretat de Dades d'Assegurances dins del codi d'assegurances de l'estat.
La llei s'aplica a qualsevol entitat que estigui, o que hagi d'estar, llicenciada, autoritzada o registrada segons els estatuts d'assegurances de Missouri. Es tracta d'una xarxa àmplia: asseguradores, administradors externs, agents generals gestors i — de manera crítica per a la majoria de lectors d'aquest article — agències d'assegurances independents i productors individuals.
Això és independent de la llei general de notificació de bretxes de dades de Missouri. Els llicenciataris d'assegurances ara han de complir totes dues: l'estatut general de notificació al consumidor que s'aplica a qualsevol negoci de Missouri, i aquest règim específic d'assegurances amb les seves pròpies definicions, el seu propi calendari i el seu propi regulador (el Missouri Department of Commerce and Insurance, en comptes del fiscal general).
Les quatre coses que ha de construir cada llicenciatari
Deixant de banda el llenguatge jurídic, la HB 974 demana als llicenciataris que construeixin quatre coses concretes.
1. Un programa escrit de seguretat de la informació
La llei exigeix un programa documentat "adaptat a la mida, la complexitat i l'ús de proveïdors externs del llicenciatari", basat en una avaluació de riscos documentada. A la pràctica, això vol dir que no n'hi ha prou amb comprar un antivirus i donar-ho per fet: cal un document escrit que identifiqui quines dades tens, què podria sortir malament i quines salvaguardes tens per evitar-ho. Cal abordar les salvaguardes administratives, tècniques i físiques: coses com els controls d'accés, el xifratge de dades sensibles, l'autenticació multifactor, els registres d'auditoria i l'eliminació segura de registres que ja no calen.
2. Avaluació i proves anuals de riscos
Una carpeta de polítiques feta una sola vegada no és compliment. La llei espera proves contínues dels controls clau — confirmar periòdicament que les teves salvaguardes encara funcionen, no només que existien quan vas escriure la política. Per a un negoci petit, aquest sol ser el pas que s'ometi, perquè "proves anuals" sona a alguna cosa per a la qual només un departament d'informàtica té temps. No cal que sigui elaborat: una revisió documentada de qui té accés als expedients dels clients, si els comptes antics s'han desactivat i si les còpies de seguretat realment es restauren, feta un cop l'any i anotada per escrit, ja fa molt de camí.
3. Un pla de resposta a incidents
Abans que passi res, els llicenciataris han de tenir un pla documentat que detalli qui fa què durant un incident de ciberseguretat — qui investiga, qui es comunica amb els reguladors i els consumidors afectats, i qui s'encarrega de la remediació. Escriure això per endavant és important perquè el rellotge de notificació, descrit més avall, comença a córrer en el moment en què es descobreix un incident. Una agència que s'apressa a esbrinar el seu propi procediment d'escalada enmig d'una bretxa perd hores precioses que no té.
4. Supervisió de proveïdors
Si un proveïdor extern — el teu sistema de gestió d'agència, el teu proveïdor de correu electrònic, una eina d'emmagatzematge d'arxius al núvol — té accés a dades de consumidors i pateix una bretxa, això es tracta com el teu incident, no només el seu. La HB 974 exigeix diligència deguda a l'hora de triar proveïdors i requisits de seguretat contractuals incorporats en aquestes relacions. Revisar els contractes dels teus proveïdors per comprovar el llenguatge de seguretat abans de l'1 de gener és un ús raonable dels pròxims mesos.
El rellotge de notificació: quatre dies hàbils
La xifra destacada de la HB 974 és la rapidesa. Un cop un llicenciatari descobreix un incident de ciberseguretat, ha d'investigar-ne ràpidament l'abast i l'impacte, i si l'incident afecta 250 o més consumidors de Missouri o pot perjudicar materialment els residents o les operacions de Missouri, el llicenciatari ha de notificar-ho al Missouri Department of Commerce and Insurance en un termini de quatre dies hàbils.
Quatre dies hàbils és ràpid. La majoria de lleis generals estatals de notificació de bretxes donen a les empreses 30, 45 o fins i tot 60 dies per notificar els consumidors afectats després del descobriment. El calendari específic d'assegurances comprimeix això dràsticament — que és exactament per què tenir un pla de resposta a incidents ja escrit, en comptes d'improvisat, no és opcional en cap sentit pràctic.
Una petita agència obté una exempció?
La llei model de la NAIC inclou una exempció per a llicenciataris amb menys de 10 empleats, agents d'un llicenciatari i entitats que ja compleixen la HIPAA — però només respecte a la Secció 4, el requisit de construcció del programa de seguretat de la informació. Els estats que adopten la llei model no sempre mantenen aquest llindar tal com està escrit; alguns l'han rebaixat, d'altres l'han elevat a 25 empleats, i uns quants han eliminat l'exempció per als agents mentre la mantenen per a les asseguradores.
La conclusió pràctica: no donis per fet que una "exempció per a petites empreses" et protegeix sense confirmar que el text específic de Missouri s'aplica al teu nombre d'empleats i al teu tipus de llicència. Fins i tot un llicenciatari que compleix els requisits per a l'exempció de la Secció 4 continua estant subjecte als requisits d'investigació i notificació de bretxes — l'exempció redueix la càrrega de paperassa, no t'exclou de la llei. Si la teva agència està a prop del límit, val la pena parlar-ne amb un advocat especialitzat en assegurances o amb l'associació d'agents del teu estat abans de donar per fet que estàs coberta.
Per què les agències independents són les que corren més risc
Les asseguradores ja tenen programes de ciberseguretat madurs, en gran part perquè fa anys que estan sotmeses a normes similars en altres estats i perquè tenen pressupost per a personal de seguretat dedicat. La bretxa de compliment s'obre a nivell de l'agència independent — el negoci de dues o tres persones que fa malabars amb pòlisses de clients, renovacions i extractes de comissions en un portàtil, un sistema de gestió d'agència i un compte de Gmail.
Això és també, malauradament, on hi ha bona part del risc real. Les agències d'assegurances tenen exactament el tipus de dades que volen els atacants: noms, adreces, dates de naixement, números de la Seguretat Social, números de carnet de conduir, de vegades informació mèdica lligada a pòlisses de salut o de vida, i dades bancàries per als pagaments de primes. Un sol correu electrònic de phishing que comprometi el compte de correu d'una agència pot exposar dades de clients de desenes de pòlisses alhora — i ara activa un rellotge de quatre dies hàbils que la majoria d'agències mai han hagut d'afrontar abans.
Què fer abans de l'1 de gener
- Confirma si la teva agència està exempta segons el llindar específic d'empleats de Missouri, i no donis per fet que s'aplica el valor per defecte general de 10 empleats de la NAIC sense comprovar el text promulgat.
- Fes un inventari de quines dades de consumidors tens realment — quins sistemes les tenen, qui hi pot accedir, i si n'hi ha alguna emmagatzemada en algun lloc on no cal que hi sigui.
- Redacta el programa de seguretat de la informació, encara que tingui poques pàgines per a un negoci petit. Ha d'existir i estar adaptat a la teva mida i configuració reals, no copiat íntegrament de la plantilla de 40 pàgines d'una asseguradora.
- Redacta un pla de resposta a incidents amb noms, no només rols — qui truca al Department of Commerce and Insurance, qui truca als clients afectats, qui truca a la teva asseguradora d'errors i omissions.
- Revisa els contractes dels proveïdors del teu sistema de gestió d'agència, el teu proveïdor de correu electrònic i qualsevol eina d'emmagatzematge al núvol, i confirma que inclouen compromisos de seguretat als quals puguis referir-te.
- Marca la revisió anual al calendari. Configura ara un recordatori recurrent, perquè "les proves anuals" no es converteixin silenciosament en "allò que vam fer un cop el 2025 i mai més vam revisar".
On encaixa la comptabilitat dins del compliment
La seguretat de dades i el registre financer poden semblar problemes separats, però per a una agència d'assegurances es superposen més del que esperaries. Els extractes de comissions, els comptes fiduciaris de primes i els 1099 de productors impliquen totes les mateixes dades financeres vinculades a clients que la HB 974 intenta protegir — cosa que significa que els sistemes que fas servir per fer seguiment dels diners formen part de la teva superfície de seguretat de dades, no en són independents.
Les agències que mantenen els registres financers en un sistema opac i propietari sovint no poden respondre ràpidament una pregunta bàsica de compliment: quin proveïdor té accés a quines dades financeres, i d'on ve realment una xifra determinada? La comptabilitat en text pla evita aquesta ambigüitat. Cada transacció viu en un fitxer de llibre major llegible per humans i controlat per versions que posseeixes íntegrament — sense dependència d'un proveïdor, sense base de dades de caixa negra que es converteixi en el seu propi passiu d'auditoria si mai pateix una bretxa.
Mantén els teus registres financers tan transparents com el teu programa de seguretat
Mentre la teva agència elabora les polítiques escrites que exigeix la HB 974, val la pena aplicar el mateix estàndard de transparència als teus llibres. Beancount.io ofereix comptabilitat en text pla que et dona visibilitat i control complets sobre les teves dades financeres — cada entrada auditable, cada canvi rastrejat, sense res de l'opacitat que fa més difícil investigar els incidents dels proveïdors. Comença gratis i descobreix per què les petites empreses amb mentalitat financera es passen a la comptabilitat en text pla.