メインコンテンツへスキップ
Beancount.io Logo

ミズーリ州HB 974保険データセキュリティ法:小規模代理店が2026年1月1日までにすべきこと

約1分Mike ThriftMike Thrift
ミズーリ州HB 974保険データセキュリティ法:小規模代理店が2026年1月1日までにすべきこと

スプリングフィールドやケープ・ジラードーのショッピングモールの一角で二人だけの保険代理店を営んでいるなら、サイバーセキュリティ法などアルステートやプログレッシブのような大手のためのものだと思うかもしれません。しかし2026年1月1日以降、ミズーリ州法はそうではないと告げています。同州の新しい保険データセキュリティ法である下院法案974号(HB 974)は、ミズーリ州で保険の販売、サービス提供、査定を行う免許を持つほぼすべての事業者に対して、正式なサイバーセキュリティ・コンプライアンス義務を課すものであり、しかもその猶予期間はすでに始まっています。

ミズーリ州はここで何か新しいものを発明しているわけではありません。すでに大多数の州が法制化しているモデル法を採用しているにすぎず、つまり州境をまたいで事業を行う代理店は、他州ですでに同様の規則の対象になっていながら、ミズーリ州がリストに加わろうとしていることに気づいていなかった可能性があります。ここでは、実際に何が変わったのか、誰が対応義務を負うのか、そして小規模代理店が期限までに何をすべきかを説明します。

HB 974が実際に定めていること

ミズーリ州知事マイク・キーホーは2025年7月2日にHB 974に署名し、これによりミズーリ州は全米保険監督官協会(NAIC)の保険データセキュリティモデル法を採用したおよそ33番目の州(プエルトリコを含む)となりました。ミズーリ州版は2026年1月1日に発効し、州の保険法典の中に保険データセキュリティ法を新設します。

この法律は、ミズーリ州の保険関連法規のもとで免許、認可、登録を受けている、あるいは受ける義務がある、あらゆる事業者に適用されます。これは非常に広い網です。保険会社、サードパーティ管理者、統括代理店(MGA)、そして——本稿の読者の多くにとって特に重要な——独立系保険代理店や個人の販売員(プロデューサー)も含まれます。

これはミズーリ州の一般的なデータ侵害通知法とは別の制度です。保険免許保有者は今後、ミズーリ州のあらゆる事業者に適用される一般的な消費者向け通知法と、独自の定義、独自のタイムライン、独自の規制当局(司法長官ではなくミズーリ州商務保険局)を持つこの保険特有の制度の両方を遵守する必要があります。

すべての免許保有者が構築すべき4つのこと

法律用語をそぎ落とすと、HB 974が免許保有者に求めているのは4つの具体的な取り組みです。

1. 書面による情報セキュリティプログラム

この法律は、文書化されたリスク評価に基づいて構築され、「免許保有者の規模、複雑性、サードパーティ事業者の利用状況に合わせて調整された」プログラムを文書化することを求めています。実務上これは、ウイルス対策ソフトを購入しただけで対応完了とはみなされないことを意味します。どのようなデータを保有しているか、何が問題になり得るか、それを防ぐためにどのような対策を講じているかを明示した書面が必要です。アクセス制御、機密データの暗号化、多要素認証、監査ログ、不要になった記録の安全な破棄など、管理面・技術面・物理面のすべての安全対策に対応しなければなりません。

2. 年次リスク評価とテスト

一度だけ作成したポリシーのバインダーは、コンプライアンスとは言えません。この法律は、主要な管理策について継続的なテストを求めています。つまり、方針を書いた時点で対策が存在していたことだけでなく、今もその安全対策が機能していることを定期的に確認する必要があります。小規模事業者にとっては、これが最も省略されがちなステップです。「年次テスト」と聞くと、IT部門を抱える企業だけの話に思えるからです。しかし実際には大掛かりである必要はありません。誰が顧客ファイルにアクセスできるか、古いアカウントが無効化されているか、バックアップが実際に復元できるかを年に一度確認し、記録として残すだけでも大きな意味があります。

3. インシデント対応計画

何か問題が起きる前に、免許保有者はサイバーセキュリティ事案の際に誰が何をするかを明記した文書化済みの計画を持たなければなりません。誰が調査を行い、誰が規制当局や影響を受けた消費者と連絡を取り、誰が是正措置を担当するかを定めておく必要があります。これを事前に書面化しておくことが重要なのは、後述する通知の猶予期間が、事案を発見した瞬間から進み始めるからです。侵害の最中に自らのエスカレーション手順を一から考えようとする代理店は、余裕のない貴重な時間を失うことになります。

4. ベンダー監督

代理店管理システム、メールプロバイダー、クラウドファイルストレージツールといったサードパーティベンダーが消費者データにアクセスできる状態で侵害を受けた場合、それは相手の事案ではなく、自社の事案として扱われます。HB 974は、ベンダー選定時のデューデリジェンスと、そうした取引関係に組み込まれた契約上のセキュリティ要件を求めています。1月1日までの数か月間で、自社のベンダー契約にセキュリティに関する条項があるかどうかを見直しておくのは合理的な対応です。

通知の猶予期間:4営業日

HB 974で最も注目すべき数字はスピードです。免許保有者はサイバーセキュリティ事案を発見したら、直ちにその範囲と影響を調査しなければなりません。そして、その事案がミズーリ州の消費者250人以上に影響を及ぼす、またはミズーリ州の住民や事業運営に重大な損害を与える可能性がある場合、免許保有者は4営業日以内にミズーリ州商務保険局へ通知しなければなりません。

4営業日は非常に短い期間です。一般的な州のデータ侵害通知法の多くは、発見後30日、45日、あるいは60日という猶予を事業者に与えています。保険業界特有のこのタイムラインはそれを劇的に圧縮しており、だからこそインシデント対応計画をその場しのぎではなく、あらかじめ書面化しておくことが実務上まったく選択の余地のない事項になっているのです。

小規模代理店は適用除外を受けられるのか

NAICのモデル法には、従業員10人未満の免許保有者、免許保有者の代理人、そしてすでにHIPAAを遵守している事業者に対する適用除外規定が含まれていますが、これは情報セキュリティプログラムの構築義務を定めた第4条に限られます。モデル法を採用する各州が、この基準をそのまま維持しているとは限りません。基準を引き下げた州もあれば、従業員25人まで引き上げた州もあり、保険会社については適用除外を維持しつつ代理人については撤廃した州も一部にあります。

実務上の教訓はこうです。自社の従業員数と免許の種類にミズーリ州の具体的な条文が本当に適用されるかを確認せずに、「小規模事業者の適用除外」に守られていると思い込んではいけません。第4条の適用除外を受けられる免許保有者であっても、侵害調査と通知の義務そのものは依然として対象になります。適用除外は書類作成の負担を軽減するだけであり、法律の対象から外れるわけではありません。もし自社がその境界線に近いのであれば、対応が必要と決めつける前に、保険専門の弁護士や州の代理店協会に相談する価値があります。

独立系代理店こそ最もリスクにさらされている理由

保険会社はすでに成熟したサイバーセキュリティプログラムを運用しています。それは多くの場合、他州ですでに何年も同様の規則の対象になってきたことと、専任のセキュリティ担当者を置く予算があることによるものです。コンプライアンスの隙間が生じるのは独立系代理店の水準です。契約更新や手数料明細を、ノートパソコン1台、代理店管理システム、そしてGmailアカウントでやりくりしている2〜3人の小さな事業所です。

そしてそこは、残念ながら実際のリスクが最も集中している場所でもあります。保険代理店は、攻撃者が狙う類のデータをまさに保有しています。氏名、住所、生年月日、社会保障番号、運転免許証番号、時には健康保険や生命保険に紐づく医療情報、そして保険料支払いのための銀行口座情報などです。代理店のメールアカウントを侵害する1通のフィッシングメールが、数十件分の契約にまたがる顧客データを一度に流出させる可能性があり、それが今や、多くの代理店がこれまで経験したことのない4営業日という猶予期間を発動させることになります。

1月1日までにやるべきこと

  1. 自社の代理店が適用除外に該当するかを確認する。 ミズーリ州が定める具体的な従業員数の基準に基づいて確認し、NAICの一般的な10人という基準がそのまま当てはまると決めつけず、実際に施行された条文を確認しましょう。
  2. 保有している消費者データを棚卸しする。 どのシステムにそのデータがあるか、誰がアクセスできるか、必要のない場所に保存されているデータがないかを確認します。
  3. 情報セキュリティプログラムを作成する。 小規模事業者であれば数ページ程度でも構いません。重要なのは、それが実際に存在し、自社の規模や体制に合わせて調整されていることであり、保険会社の40ページに及ぶテンプレートをそのまま流用しないことです。
  4. インシデント対応計画を作成する。 役職名だけでなく、実際の担当者名まで明記しましょう。誰が商務保険局に連絡し、誰が影響を受けた顧客に連絡し、誰が賠償責任保険(E&O保険)の保険会社に連絡するかを決めておきます。
  5. ベンダー契約を見直す。 代理店管理システム、メールプロバイダー、クラウドストレージツールの契約書を確認し、示すことのできるセキュリティに関する取り決めが含まれているか確認します。
  6. 年次レビューをカレンダーに登録する。 「年次テスト」が「2025年に一度やっただけで二度と見直されないもの」にならないよう、今のうちに定期的なリマインダーを設定しましょう。

記帳とコンプライアンスの接点

データセキュリティと財務記録管理は一見別の問題に思えるかもしれませんが、保険代理店にとっては両者が予想以上に重なり合っています。手数料明細、保険料信託口座、そして販売員の1099フォームはいずれも、HB 974が保護しようとしているのと同じ、顧客に紐づく財務データを扱っています。つまり、お金を追跡するために使っているシステムは、データセキュリティの対象範囲の一部であり、切り離された存在ではないのです。

不透明な独自システムで財務記録を管理している代理店は、しばしば「どのベンダーがどの財務データにアクセスできるのか」「ある数字が実際どこから出てきたのか」といった基本的なコンプライアンス上の質問に、すぐには答えられません。プレーンテキスト会計は、そうした曖昧さを取り除きます。すべての取引は、あなたが完全に所有する、バージョン管理された人間が読めるレジャーファイルに記録され、ベンダーロックインもなく、万一侵害された場合にそれ自体が監査上の負債になるようなブラックボックスのデータベースもありません。

セキュリティプログラムと同じ透明性を財務記録にも

HB 974が求める書面によるポリシーを整備するのと同じ透明性の基準を、自社の帳簿にも適用する価値があります。Beancount.ioはプレーンテキスト会計を提供し、財務データに対する完全な可視性とコントロールをもたらします。あらゆる記帳内容が監査可能で、あらゆる変更が追跡され、ベンダー事案の調査を難しくするような不透明さがありません。無料で始めることで、財務に強い小規模事業者がなぜプレーンテキスト会計へ移行しているのかを確認してください。

この記事を共有

約13分

税務専門家と記帳代行者のための2026年WISPプレイブック:CISOなしでFTCセーフガード規則準拠のデータセキュリティプログラムを構築する方法

個人税理士や小規模な記帳代行会社が、IRS Publication…

security
compliance
約12分

2026年における中小企業向けサイバー保険:MFA要件、ランサムウェア補償、および保険料のベンチマーク

S&Pは、ランサムウェア事案が126%急増したことを受け、2026年のサイバー保険料が15〜20%上昇すると予測しています。保険会社が現在要求している管理体制、…

insurance
business-insurance
約9分

州のデータ侵害通知法:中小企業向けコンプライアンスガイド

米国各州は独自のデータ侵害通知法を定めており、個人通知の期限は30日(カリフォルニア州、コロラド州、フロリダ州、ニューヨーク州、ワシントン州)から60日(コネチ…

security
compliance
約10分

CIRCIAの72時間サイバーインシデント報告規則: 中小企業向けガイド

CIRCIAは対象事業者に対し、重大なサイバーインシデントを72時間以内に、ランサムウェア支払いを24時間以内にCISAへ報告するよう義務付けており、最終規則は…

compliance
security
約8分

2026年度版 中小企業向けサイバー保険:その費用、補償範囲、そして保険金請求が却下されるポイント

中小企業向けサイバー保険は、年間約400ドルから1,600ドルで100万ドルの限度額を確保できる一方、平均的な侵害復旧費用は12万ドル、ダウンタイムは1時間あた…

insurance
business-insurance