Pular para o conteúdo principal

Lei de Segurança de Dados de Seguros do Missouri (HB 974): O Que as Pequenas Agências Precisam Fazer Antes de 1º de Janeiro de 2026

10 min para lerMike ThriftMike Thrift
Lei de Segurança de Dados de Seguros do Missouri (HB 974): O Que as Pequenas Agências Precisam Fazer Antes de 1º de Janeiro de 2026

Se você administra uma agência de seguros de duas pessoas em um centro comercial de Springfield ou Cape Girardeau, provavelmente pensa que as leis de segurança cibernética são feitas para gigantes como Allstate e Progressive. A partir de 1º de janeiro de 2026, a lei do Missouri diz o contrário. O Projeto de Lei 974 da Câmara (House Bill 974), a nova Lei de Segurança de Dados de Seguros do estado, impõe uma obrigação formal de conformidade em segurança cibernética a quase todas as entidades licenciadas para vender, atender ou regular sinistros de seguros no Missouri — e o relógio já está correndo.

O Missouri não está inventando algo novo aqui. Está adotando uma lei-modelo que a maioria dos estados já colocou em vigor, o que significa que agências que operam em vários estados podem já estar sujeitas a regras semelhantes em outros lugares e simplesmente não perceberam que o Missouri estava prestes a entrar na lista. Aqui está o que realmente mudou, quem precisa cumprir e o que uma pequena agência precisa fazer entre agora e o prazo final.

O Que a HB 974 Realmente Faz

O governador do Missouri, Mike Kehoe, sancionou a HB 974 em 2 de julho de 2025, tornando o Missouri aproximadamente o 33º estado (além de Porto Rico) a adotar a Lei Modelo de Segurança de Dados de Seguros da Associação Nacional de Comissários de Seguros (NAIC). A versão do Missouri entra em vigor em 1º de janeiro de 2026 e cria a Lei de Segurança de Dados de Seguros dentro do código de seguros do estado.

A lei se aplica a qualquer entidade que seja, ou seja obrigada a ser, licenciada, autorizada ou registrada sob os estatutos de seguros do Missouri. Essa é uma rede ampla: seguradoras, administradoras terceirizadas, agentes gerais administradores e — de forma crucial para a maioria dos leitores deste artigo — agências de seguros independentes e produtores individuais.

Isso é separado da lei geral de notificação de violação de dados do Missouri. Os licenciados de seguros agora precisam cumprir ambas: o estatuto geral de notificação ao consumidor que se aplica a qualquer empresa do Missouri, e este regime específico do setor de seguros, com suas próprias definições, seu próprio cronograma e seu próprio regulador (o Departamento de Comércio e Seguros do Missouri, em vez do Procurador-Geral).

As Quatro Coisas Que Todo Licenciado Deve Construir

Removendo a linguagem jurídica, a HB 974 pede que os licenciados construam quatro coisas concretas.

1. Um programa de segurança da informação por escrito

A lei exige um programa documentado "adaptado ao porte, complexidade e uso de fornecedores terceirizados do licenciado", construído sobre uma avaliação de risco documentada. Na prática, isso significa que você não pode simplesmente comprar um antivírus e considerar o assunto encerrado — você precisa de um documento escrito que identifique quais dados você possui, o que pode dar errado e quais salvaguardas você tem para evitá-lo. Salvaguardas administrativas, técnicas e físicas devem ser todas abordadas: coisas como controles de acesso, criptografia de dados sensíveis, autenticação multifator, trilhas de auditoria e descarte seguro de registros que você não precisa mais.

2. Avaliação e testes de risco anuais

Uma apólice arquivada uma única vez não é conformidade. A lei espera testes contínuos dos controles-chave — confirmando periodicamente que suas salvaguardas ainda funcionam, não apenas que existiam quando a política foi escrita. Para uma pequena empresa, essa costuma ser a etapa que é ignorada, porque "teste anual" soa como algo que só um departamento de TI tem tempo de fazer. Não precisa ser elaborado: uma revisão documentada de quem tem acesso aos arquivos dos clientes, se contas antigas foram desativadas e se os backups realmente restauram os dados, feita uma vez por ano e registrada por escrito, já ajuda muito.

3. Um plano de resposta a incidentes

Antes que algo dê errado, os licenciados devem ter um plano documentado que especifique quem faz o quê durante um incidente de segurança cibernética — quem investiga, quem se comunica com os reguladores e os consumidores afetados, e quem cuida da remediação. Escrever isso com antecedência importa porque o prazo de notificação, descrito abaixo, começa a correr no momento em que você descobre um incidente. Uma agência tentando descobrir seu próprio procedimento de escalonamento no meio de uma violação perde horas preciosas que não tem.

4. Supervisão de fornecedores

Se um fornecedor terceirizado — seu sistema de gestão de agência, seu provedor de e-mail, uma ferramenta de armazenamento de arquivos em nuvem — tem acesso a dados de consumidores e sofre uma violação, isso é tratado como seu incidente, não apenas do fornecedor. A HB 974 exige diligência prévia na seleção de fornecedores e requisitos contratuais de segurança incorporados a esses relacionamentos. Revisar os contratos de seus fornecedores em busca de cláusulas de segurança antes de 1º de janeiro é um uso razoável dos próximos meses.

O Relógio da Notificação: Quatro Dias Úteis

O número mais importante da HB 974 é a velocidade. Assim que um licenciado descobre um incidente de segurança cibernética, ele deve investigar prontamente o escopo e o impacto e, se o incidente afetar 250 ou mais consumidores do Missouri ou puder prejudicar materialmente residentes ou operações do Missouri, o licenciado deve notificar o Departamento de Comércio e Seguros do Missouri em até quatro dias úteis.

Quatro dias úteis é rápido. A maioria das leis gerais de notificação de violação de dados dos estados dá às empresas 30, 45 ou até 60 dias para notificar os consumidores afetados após a descoberta. O cronograma específico do setor de seguros comprime isso drasticamente — o que é exatamente o motivo pelo qual ter um plano de resposta a incidentes já escrito, em vez de improvisado, não é opcional em nenhum sentido prático.

Uma Pequena Agência Tem Direito a Isenção?

A lei-modelo da NAIC inclui uma isenção para licenciados com menos de 10 funcionários, agentes de um licenciado e entidades já em conformidade com a HIPAA — mas apenas em relação à Seção 4, o requisito de construção do programa de segurança da informação. Os estados que adotam a lei-modelo nem sempre mantêm esse limite como escrito originalmente; alguns o reduziram, outros o aumentaram para 25 funcionários, e alguns eliminaram a isenção para agentes enquanto a mantiveram para seguradoras.

A lição prática: não presuma que uma "isenção para pequenas empresas" o protege sem confirmar se o texto específico do Missouri se aplica ao seu número de funcionários e tipo de licença. Mesmo um licenciado que se qualifica para a isenção da Seção 4 ainda está sujeito aos requisitos de investigação e notificação de violações — a isenção reduz a carga burocrática, não o exclui da lei. Se sua agência está próxima do limite, vale a pena conversar com um advogado especializado em seguros ou com a associação de agentes do seu estado antes de presumir que está protegida.

Por Que as Agências Independentes São as Mais Expostas ao Risco

As seguradoras já operam programas maduros de segurança cibernética, em grande parte porque já estão sujeitas a regras semelhantes em outros estados há anos e porque têm orçamento para uma equipe de segurança dedicada. A lacuna de conformidade se abre no nível da agência independente — a empresa de duas ou três pessoas administrando apólices de clientes, renovações e demonstrativos de comissão em um laptop, um sistema de gestão de agência e uma conta do Gmail.

Infelizmente, é também onde está boa parte do risco real. As agências de seguros possuem exatamente o tipo de dado que os atacantes querem: nomes, endereços, datas de nascimento, números de Seguro Social, números de carteira de motorista, às vezes informações médicas vinculadas a apólices de saúde ou vida, e dados bancários para pagamentos de prêmios. Um único e-mail de phishing que comprometa a conta de e-mail de uma agência pode expor dados de clientes em dezenas de apólices ao mesmo tempo — e agora aciona um prazo de quatro dias úteis que a maioria das agências nunca precisou cumprir antes.

O Que Fazer Antes de 1º de Janeiro

  1. Confirme se sua agência está isenta sob o limite específico de funcionários do Missouri, e não presuma que o padrão geral de 10 funcionários da NAIC se aplica sem verificar o texto promulgado.
  2. Faça um inventário dos dados de consumidores que você realmente possui — quais sistemas os têm, quem pode acessá-los e se algum deles está armazenado em algum lugar desnecessário.
  3. Escreva o programa de segurança da informação, mesmo que tenha apenas algumas páginas para uma pequena empresa. Ele precisa existir e ser adaptado ao seu porte e configuração reais, não copiado integralmente de um modelo de 40 páginas de uma seguradora.
  4. Elabore um plano de resposta a incidentes com nomes, não apenas funções — quem liga para o Departamento de Comércio e Seguros, quem liga para os clientes afetados, quem liga para sua seguradora de erros e omissões.
  5. Revise os contratos de fornecedores do seu sistema de gestão de agência, provedor de e-mail e qualquer ferramenta de armazenamento em nuvem, e confirme se eles incluem compromissos de segurança aos quais você possa recorrer.
  6. Agende a revisão anual. Configure um lembrete recorrente agora, para que o "teste anual" não se torne silenciosamente "aquilo que fizemos uma vez em 2025 e nunca mais revisitamos".

Onde a Contabilidade se Encaixa na Conformidade

Segurança de dados e registro financeiro podem parecer problemas separados, mas para uma agência de seguros eles se sobrepõem mais do que você imaginaria. Demonstrativos de comissão, contas fiduciárias de prêmios e formulários 1099 de produtores envolvem os mesmos dados financeiros vinculados a clientes que a HB 974 está tentando proteger — o que significa que os sistemas que você usa para acompanhar o dinheiro fazem parte da sua superfície de segurança de dados, não algo separado dela.

Agências que mantêm registros financeiros em um sistema opaco e proprietário muitas vezes não conseguem responder rapidamente a uma pergunta básica de conformidade: qual fornecedor tem acesso a quais dados financeiros, e de onde vem exatamente determinado número? A contabilidade em texto simples elimina essa ambiguidade. Cada transação vive em um arquivo de razão contábil legível por humanos e com controle de versão que você possui integralmente — sem aprisionamento a fornecedores, sem banco de dados de caixa-preta que se torna seu próprio passivo de auditoria caso seja violado.

Mantenha Seus Registros Financeiros Tão Transparentes Quanto Seu Programa de Segurança

À medida que sua agência constrói as políticas escritas exigidas pela HB 974, vale a pena aplicar o mesmo padrão de transparência aos seus livros contábeis. O Beancount.io oferece contabilidade em texto simples que lhe dá visibilidade e controle completos sobre seus dados financeiros — cada lançamento auditável, cada alteração rastreada, sem nenhuma da opacidade que torna os incidentes com fornecedores mais difíceis de investigar. Comece gratuitamente e veja por que pequenas empresas com foco financeiro estão migrando para a contabilidade em texto simples.

Partilhar este artigo