Saltar al contenido principal

La Ley de Seguridad de Datos de Seguros HB 974 de Misuri: qué deben hacer las pequeñas agencias antes del 1 de enero de 2026

10 min de lecturaMike ThriftMike Thrift
La Ley de Seguridad de Datos de Seguros HB 974 de Misuri: qué deben hacer las pequeñas agencias antes del 1 de enero de 2026

Si diriges una agencia de seguros de dos personas en un centro comercial de Springfield o Cape Girardeau, probablemente pienses que las leyes de ciberseguridad están escritas para las Allstate y Progressive del mundo. A partir del 1 de enero de 2026, la ley de Misuri dice lo contrario. La Ley de la Cámara 974 (House Bill 974), la nueva Ley de Seguridad de Datos de Seguros del estado, impone una obligación formal de cumplimiento en materia de ciberseguridad a casi toda entidad autorizada para vender, gestionar o ajustar seguros en Misuri, y el reloj ya está en marcha.

Misuri no está inventando nada nuevo aquí. Está adoptando una ley modelo que la mayoría de los estados ya tienen vigente, lo que significa que las agencias que operan en varios estados quizás ya estén sujetas a normas similares en otros lugares y simplemente no se habían dado cuenta de que Misuri estaba por sumarse a la lista. Esto es lo que realmente cambió, quién debe cumplir y qué debe hacer una pequeña agencia entre ahora y la fecha límite.

Qué hace realmente la HB 974

El gobernador de Misuri, Mike Kehoe, firmó la HB 974 el 2 de julio de 2025, convirtiendo a Misuri en aproximadamente el estado número 33 (más Puerto Rico) en adoptar la Ley Modelo de Seguridad de Datos de Seguros de la Asociación Nacional de Comisionados de Seguros (NAIC). La versión de Misuri entra en vigor el 1 de enero de 2026 y crea la Ley de Seguridad de Datos de Seguros dentro del código de seguros del estado.

La ley se aplica a cualquier entidad que esté, o deba estar, licenciada, autorizada o registrada bajo los estatutos de seguros de Misuri. Se trata de una red amplia: aseguradoras, administradores externos, agentes generales gestores y —crucial para la mayoría de los lectores de este artículo— agencias de seguros independientes y productores individuales.

Esto es independiente de la ley general de notificación de brechas de datos de Misuri. Las entidades licenciadas de seguros ahora deben cumplir con ambas: el estatuto general de notificación al consumidor que se aplica a cualquier negocio de Misuri, y este régimen específico de seguros con sus propias definiciones, su propio cronograma y su propio regulador (el Departamento de Comercio y Seguros de Misuri, en lugar del Fiscal General).

Las cuatro cosas que toda entidad licenciada debe construir

Si dejamos de lado el lenguaje legal, la HB 974 pide a las entidades licenciadas que construyan cuatro elementos concretos.

1. Un programa escrito de seguridad de la información

La ley exige un programa documentado "adaptado al tamaño, la complejidad y el uso de proveedores externos de la entidad licenciada", basado en una evaluación de riesgos documentada. En la práctica, esto significa que no basta con comprar un antivirus y darlo por hecho: necesitas un documento escrito que identifique qué datos posees, qué podría salir mal y qué salvaguardas tienes implementadas para evitarlo. Deben abordarse las salvaguardas administrativas, técnicas y físicas: cosas como controles de acceso, cifrado de datos sensibles, autenticación multifactor, registros de auditoría y eliminación segura de registros que ya no necesitas.

2. Evaluación de riesgos y pruebas anuales

Una carpeta de políticas creada una sola vez no es cumplimiento. La ley espera pruebas continuas de los controles clave: confirmar periódicamente que tus salvaguardas siguen funcionando, no solo que existían cuando escribiste la política. Para un negocio pequeño, este suele ser el paso que se salta, porque "pruebas anuales" suena a algo para lo que solo un departamento de TI tiene tiempo. No tiene que ser algo elaborado: una revisión documentada de quién tiene acceso a los archivos de los clientes, si se desactivaron cuentas antiguas y si las copias de seguridad realmente se restauran, hecha una vez al año y por escrito, ya supone un gran avance.

3. Un plan de respuesta a incidentes

Antes de que algo salga mal, las entidades licenciadas deben contar con un plan documentado que detalle quién hace qué durante un evento de ciberseguridad: quién investiga, quién se comunica con los reguladores y los consumidores afectados, y quién se encarga de la remediación. Escribir esto de antemano importa porque el reloj de notificación, descrito más abajo, empieza a correr en el momento en que descubres un incidente. Una agencia que improvisa su propio procedimiento de escalamiento en medio de una brecha pierde horas preciosas que no puede permitirse.

4. Supervisión de proveedores

Si un proveedor externo —tu sistema de gestión de agencia, tu proveedor de correo electrónico, una herramienta de almacenamiento de archivos en la nube— tiene acceso a datos de consumidores y sufre una brecha, eso se trata como tu incidente, no solo el suyo. La HB 974 exige diligencia debida en la selección de proveedores y requisitos de seguridad contractuales incorporados en esas relaciones. Revisar tus contratos con proveedores en busca de cláusulas de seguridad antes del 1 de enero es un uso razonable de los próximos meses.

El reloj de notificación: cuatro días hábiles

La cifra más destacada de la HB 974 es la velocidad. Una vez que una entidad licenciada descubre un evento de ciberseguridad, debe investigar de inmediato su alcance e impacto, y si el evento afecta a 250 o más consumidores de Misuri o podría causar un daño material a los residentes u operaciones de Misuri, la entidad licenciada debe notificar al Departamento de Comercio y Seguros de Misuri en un plazo de cuatro días hábiles.

Cuatro días hábiles es rápido. La mayoría de las leyes generales estatales de notificación de brechas dan a las empresas 30, 45 o incluso 60 días para notificar a los consumidores afectados tras el descubrimiento. El cronograma específico para seguros comprime eso drásticamente, y por eso mismo tener un plan de respuesta a incidentes ya redactado, en lugar de improvisado, no es opcional en ningún sentido práctico.

¿Obtiene una pequeña agencia alguna exención?

La ley modelo de la NAIC incluye una exención para las entidades licenciadas con menos de 10 empleados, los agentes de una entidad licenciada y las entidades que ya cumplen con HIPAA, pero solo respecto de la Sección 4, el requisito de implementación del programa de seguridad de la información. Los estados que adoptan la ley modelo no siempre mantienen ese umbral tal como está escrito; algunos lo han reducido, otros lo han elevado a 25 empleados, y unos pocos han eliminado la exención para los agentes mientras la conservan para las aseguradoras.

La conclusión práctica: no asumas que una "exención para pequeñas empresas" te protege sin confirmar que el texto específico de Misuri se aplica a tu número de empleados y tipo de licencia. Incluso una entidad licenciada que califica para la exención de la Sección 4 sigue estando sujeta a los requisitos de investigación de brechas y notificación: la exención reduce la carga de papeleo, no te excluye de la ley. Si tu agencia está cerca del límite, vale la pena conversarlo con un abogado especializado en seguros o con tu asociación estatal de agentes antes de asumir que estás cubierto.

Por qué las agencias independientes son las que corren mayor riesgo

Las aseguradoras ya cuentan con programas de ciberseguridad maduros, en gran parte porque llevan años sujetas a normas similares en otros estados y porque tienen el presupuesto para personal de seguridad dedicado. La brecha de cumplimiento se abre a nivel de la agencia independiente: el negocio de dos o tres personas que hace malabares con pólizas de clientes, renovaciones y estados de comisiones usando una laptop, un sistema de gestión de agencia y una cuenta de Gmail.

Ese es también, lamentablemente, el lugar donde se concentra gran parte del riesgo real. Las agencias de seguros manejan exactamente el tipo de datos que buscan los atacantes: nombres, direcciones, fechas de nacimiento, números de seguro social, números de licencia de conducir, a veces información médica ligada a pólizas de salud o de vida, y datos bancarios para el pago de primas. Un solo correo de phishing que compromete la cuenta de correo de una agencia puede exponer datos de clientes de docenas de pólizas a la vez, y ahora activa un reloj de cuatro días hábiles al que la mayoría de las agencias nunca antes tuvo que enfrentarse.

Qué hacer antes del 1 de enero

  1. Confirma si tu agencia está exenta según el umbral específico de empleados de Misuri, y no asumas que el valor predeterminado general de la NAIC de 10 empleados se aplica sin verificar el texto promulgado.
  2. Haz un inventario de los datos de consumidores que realmente posees: qué sistemas los tienen, quién puede acceder a ellos y si alguno está almacenado en un lugar donde no necesita estar.
  3. Redacta el programa de seguridad de la información, aunque sean solo unas pocas páginas para un negocio pequeño. Debe existir y estar adaptado a tu tamaño y configuración reales, no copiado tal cual de la plantilla de 40 páginas de una aseguradora.
  4. Elabora un plan de respuesta a incidentes con nombres, no solo roles: quién llama al Departamento de Comercio y Seguros, quién llama a los clientes afectados, quién llama a tu aseguradora de errores y omisiones.
  5. Revisa los contratos con proveedores de tu sistema de gestión de agencia, tu proveedor de correo electrónico y cualquier herramienta de almacenamiento en la nube, y confirma que incluyen compromisos de seguridad a los que puedas referirte.
  6. Agenda la revisión anual. Configura un recordatorio recurrente ahora, para que "pruebas anuales" no se convierta silenciosamente en "lo que hicimos una vez en 2025 y nunca volvimos a revisar".

Dónde encaja la contabilidad en el cumplimiento

La seguridad de datos y el registro financiero pueden parecer problemas separados, pero para una agencia de seguros se superponen más de lo que uno esperaría. Los estados de comisiones, las cuentas fiduciarias de primas y los formularios 1099 de productores involucran los mismos datos financieros vinculados a clientes que la HB 974 busca proteger, lo que significa que los sistemas que usas para registrar el dinero forman parte de tu superficie de seguridad de datos, no algo separado de ella.

Las agencias que mantienen sus registros financieros en un sistema opaco y propietario a menudo no pueden responder rápidamente a una pregunta básica de cumplimiento: ¿qué proveedor tiene acceso a qué datos financieros, y de dónde sale realmente una cifra determinada? La contabilidad en texto plano evita esa ambigüedad. Cada transacción vive en un archivo de libro mayor legible por humanos y controlado por versiones que posees por completo, sin dependencia de un proveedor, sin base de datos de caja negra que se convierta en su propio pasivo de auditoría si alguna vez sufre una brecha.

Mantén tus registros financieros tan transparentes como tu programa de seguridad

Mientras tu agencia elabora las políticas escritas que exige la HB 974, vale la pena aplicar el mismo estándar de transparencia a tu contabilidad. Beancount.io ofrece contabilidad en texto plano que te brinda visibilidad y control totales sobre tus datos financieros: cada asiento auditable, cada cambio rastreado, sin la opacidad que dificulta investigar los incidentes de los proveedores. Comienza gratis y descubre por qué las pequeñas empresas orientadas a las finanzas están migrando a la contabilidad en texto plano.

Comparte este artículo