Перейти к основному содержимому
Beancount.io Logo

Закон HB 974 штата Миссури о безопасности данных страховых компаний: что должны сделать небольшие агентства до 1 января 2026 года

8 мин чтенияMike ThriftMike Thrift
Закон HB 974 штата Миссури о безопасности данных страховых компаний: что должны сделать небольшие агентства до 1 января 2026 года

Если вы управляете страховым агентством из двух человек где-нибудь в торговом центре Спрингфилда или Кейп-Жирардо, вы, вероятно, считаете, что законы о кибербезопасности написаны для таких гигантов, как Allstate и Progressive. Начиная с 1 января 2026 года закон штата Миссури утверждает обратное. Законопроект House Bill 974 — новый Закон о безопасности данных страховых компаний штата — накладывает формальное обязательство соблюдения требований кибербезопасности почти на каждую организацию, имеющую лицензию на продажу, обслуживание или урегулирование страховых случаев в Миссури, и отсчёт времени уже идёт.

Миссури не изобретает здесь ничего нового. Штат принимает типовой закон, который уже действует в большинстве штатов, а значит агентства, работающие в нескольких штатах, возможно, уже подчиняются похожим правилам где-то ещё и просто не осознавали, что Миссури вот-вот присоединится к этому списку. Разберём, что именно изменилось, кого это касается и что нужно сделать небольшому агентству за оставшееся до дедлайна время.

Что на самом деле делает HB 974

Губернатор Миссури Майк Кихоу подписал HB 974 2 июля 2025 года, сделав Миссури примерно 33-м штатом (плюс Пуэрто-Рико), принявшим Типовой закон о безопасности данных страховых компаний Национальной ассоциации страховых комиссаров (NAIC). Версия закона для Миссури вступает в силу 1 января 2026 года и создаёт Закон о безопасности данных страховых компаний внутри страхового кодекса штата.

Закон распространяется на любую организацию, которая имеет или обязана иметь лицензию, разрешение или регистрацию согласно страховому законодательству Миссури. Это широкий охват: страховщики, сторонние администраторы, генеральные управляющие агенты и — что критически важно для большинства читателей этой статьи — независимые страховые агентства и отдельные страховые агенты.

Это отдельный закон от общего закона Миссури об уведомлении о нарушениях данных. Теперь лицензиаты страховой деятельности должны соблюдать оба требования: общий закон об уведомлении потребителей, который применяется к любому бизнесу в Миссури, и этот специфический для страховой отрасли режим со своими определениями, своими сроками и своим регулятором (Департамент торговли и страхования Миссури, а не генеральный прокурор).

Четыре вещи, которые должен создать каждый лицензиат

Если отбросить юридический язык, HB 974 требует от лицензиатов создать четыре конкретные вещи.

1. Письменная программа информационной безопасности

Закон требует документированную программу, «адаптированную к размеру, сложности и использованию сторонних поставщиков лицензиата», построенную на документированной оценке рисков. На практике это означает, что нельзя просто купить антивирус и считать дело сделанным — нужен письменный документ, который определяет, какие данные вы храните, что может пойти не так и какие меры защиты у вас есть для предотвращения этого. Должны быть рассмотрены административные, технические и физические меры защиты: контроль доступа, шифрование конфиденциальных данных, многофакторная аутентификация, журналы аудита и безопасное уничтожение записей, которые больше не нужны.

2. Ежегодная оценка рисков и тестирование

Разовая папка с политикой безопасности — это ещё не соответствие требованиям. Закон предполагает постоянное тестирование ключевых средств контроля — периодическое подтверждение того, что ваши меры защиты по-прежнему работают, а не просто существовали на момент написания политики. Для небольшой компании это обычно тот этап, который пропускают, потому что «ежегодное тестирование» звучит как то, на что есть время только у ИТ-отдела. Оно не обязано быть сложным: документированная проверка того, кто имеет доступ к файлам клиентов, деактивированы ли старые учётные записи и действительно ли резервные копии восстанавливаются, проведённая раз в год и зафиксированная письменно, уже даёт большой эффект.

3. План реагирования на инциденты

Прежде чем что-то пойдёт не так, у лицензиатов должен быть документированный план, который расписывает, кто что делает во время инцидента кибербезопасности — кто проводит расследование, кто взаимодействует с регуляторами и пострадавшими потребителями, а кто занимается устранением последствий. Заранее зафиксировать это важно, потому что отсчёт времени на уведомление, описанный ниже, начинается в момент обнаружения инцидента. Агентство, пытающееся на ходу разобраться в собственной процедуре эскалации в разгар утечки данных, теряет драгоценные часы, которых у него нет.

4. Контроль поставщиков

Если сторонний поставщик — ваша система управления агентством, поставщик электронной почты, облачное хранилище файлов — имеет доступ к данным потребителей и подвергается взлому, это считается вашим инцидентом, а не только его. HB 974 требует должной осмотрительности при выборе поставщиков и включения требований безопасности в договорные отношения с ними. Проверка договоров с поставщиками на предмет формулировок о безопасности до 1 января — разумное занятие на ближайшие несколько месяцев.

Отсчёт времени на уведомление: четыре рабочих дня

Главная цифра в HB 974 — это скорость. Как только лицензиат обнаруживает инцидент кибербезопасности, он обязан незамедлительно расследовать его масштаб и последствия, и если инцидент затрагивает 250 или более потребителей в Миссури или может нанести существенный вред жителям или деятельности штата, лицензиат обязан уведомить Департамент торговли и страхования Миссури в течение четырёх рабочих дней.

Четыре рабочих дня — это очень быстро. Большинство общих законов штатов об уведомлении о нарушениях дают компаниям 30, 45 или даже 60 дней на уведомление пострадавших потребителей после обнаружения инцидента. Специфичный для страховой отрасли срок значительно сжимает это время — именно поэтому наличие заранее написанного, а не импровизированного плана реагирования на инциденты не является опциональным ни в каком практическом смысле.

Есть ли исключение для небольшого агентства?

Типовой закон NAIC включает исключение для лицензиатов с менее чем 10 сотрудниками, для агентов лицензиата и для организаций, уже соответствующих требованиям HIPAA, — но только в отношении раздела 4, требования по построению программы информационной безопасности. Штаты, принимающие типовой закон, не всегда сохраняют этот порог в неизменном виде: некоторые его снизили, некоторые подняли до 25 сотрудников, а некоторые отменили исключение для агентов, сохранив его для страховщиков.

Практический вывод: не стоит предполагать, что «исключение для малого бизнеса» защищает вас, не проверив, применим ли конкретный текст закона Миссури к численности вашего штата и типу вашей лицензии. Даже лицензиат, подпадающий под исключение по разделу 4, всё равно обязан соблюдать требования по расследованию нарушений и уведомлению — исключение снижает объём бумажной работы, но не выводит вас из-под действия закона. Если ваше агентство находится на грани применимости, стоит проконсультироваться с юристом, специализирующимся на страховании, или с ассоциацией страховых агентов вашего штата, прежде чем считать себя защищённым.

Почему независимые агентства подвержены наибольшему риску

Страховщики уже располагают зрелыми программами кибербезопасности, во многом потому что годами подчинялись похожим правилам в других штатах и потому что у них есть бюджет на выделенный персонал по безопасности. Пробел в соответствии требованиям возникает на уровне независимых агентств — компаний из двух-трёх человек, которые ведут клиентские полисы, продления и комиссионные отчёты на одном ноутбуке, в одной системе управления агентством и с одним аккаунтом Gmail.

К сожалению, именно там сосредоточен и основной реальный риск. Страховые агентства хранят именно те данные, которые нужны злоумышленникам: имена, адреса, даты рождения, номера социального страхования, номера водительских удостоверений, иногда медицинскую информацию, связанную с полисами здоровья или жизни, и банковские реквизиты для оплаты страховых взносов. Один-единственный фишинговый email, скомпрометировавший почтовый аккаунт агентства, может раскрыть данные клиентов сразу по десяткам полисов — и теперь это запускает отсчёт в четыре рабочих дня, с которым большинству агентств никогда прежде не приходилось иметь дело.

Что нужно сделать до 1 января

  1. Проверьте, подпадает ли ваше агентство под исключение согласно конкретному порогу численности сотрудников для Миссури, и не предполагайте, что применяется общий стандартный порог NAIC в 10 сотрудников, не сверившись с принятым текстом закона.
  2. Проведите инвентаризацию данных потребителей, которые вы фактически храните: в каких системах они находятся, кто имеет к ним доступ и не хранятся ли какие-то из них там, где им не место.
  3. Составьте программу информационной безопасности, даже если для небольшой компании это займёт всего несколько страниц. Она должна реально существовать и быть адаптирована под ваш фактический размер и структуру, а не скопирована целиком из 40-страничного шаблона страховщика.
  4. Разработайте план реагирования на инциденты с конкретными именами, а не только с ролями — кто звонит в Департамент торговли и страхования, кто звонит пострадавшим клиентам, кто звонит вашему страховщику ответственности за ошибки и упущения.
  5. Проверьте договоры с поставщиками — вашей системы управления агентством, поставщика электронной почты и любого облачного хранилища — и убедитесь, что в них есть обязательства по безопасности, на которые можно сослаться.
  6. Запланируйте ежегодную проверку. Установите повторяющееся напоминание уже сейчас, чтобы «ежегодное тестирование» незаметно не превратилось в «то, что мы сделали один раз в 2025 году и больше никогда не пересматривали».

Как бухгалтерский учёт связан с соответствием требованиям

Безопасность данных и финансовый учёт могут казаться разными задачами, но для страхового агентства они пересекаются гораздо больше, чем можно ожидать. Комиссионные отчёты, трастовые счета страховых взносов и формы 1099 для агентов — всё это включает те же связанные с клиентами финансовые данные, которые HB 974 стремится защитить, а значит системы, которые вы используете для учёта денег, являются частью вашей поверхности риска в области безопасности данных, а не чем-то отдельным от неё.

Агентства, которые ведут финансовые записи в непрозрачной проприетарной системе, часто не могут быстро ответить на базовый вопрос соответствия требованиям: какой поставщик имеет доступ к каким финансовым данным и откуда на самом деле берётся конкретная цифра? Учёт в виде обычного текста устраняет эту неопределённость. Каждая транзакция хранится в файле журнала под контролем версий, читаемом человеком и полностью принадлежащем вам — никакой привязки к поставщику, никакой закрытой базы данных, которая сама становится дополнительным риском для аудита в случае взлома.

Держите свои финансовые записи такими же прозрачными, как вашу программу безопасности

Пока ваше агентство выстраивает письменные политики, требуемые HB 974, стоит применить тот же стандарт прозрачности и к своей бухгалтерии. Beancount.io предлагает учёт в виде обычного текста, который даёт вам полную видимость и контроль над своими финансовыми данными — каждая запись поддаётся аудиту, каждое изменение отслеживается, без той непрозрачности, из-за которой инциденты с поставщиками сложнее расследовать. Начните бесплатно и узнайте, почему небольшие компании, ориентированные на финансы, переходят на учёт в виде обычного текста.

Поделиться этой статьёй

13 мин чтения

Руководство по WISP на 2026 год для налоговых специалистов и бухгалтеров: создание программы безопасности данных, соответствующей правилу FTC Safeguards, без привлечения CISO

Руководство на 2026 год для индивидуальных налоговых консультантов и небольших…

security
compliance
12 мин чтения

Киберстрахование для малого бизнеса в 2026 году: требования к MFA, покрытие программ-вымогателей и ориентиры по страховым премиям

S&P прогнозирует рост премий по киберстрахованию на 15–20% в 2026 году после…

insurance
business-insurance
9 мин чтения

Законы штатов об уведомлении о нарушении данных: Руководство по соответствию для малого бизнеса

Каждый штат США имеет свой собственный закон об уведомлении о нарушении данных,…

security
compliance
10 мин чтения

Правило CIRCIA о 72-часовом сроке уведомления о киберинцидентах: руководство для малого бизнеса

CIRCIA обязывает подпадающие под действие закона организации сообщать в CISA о…

compliance
security
8 мин чтения

Киберстрахование для малого бизнеса в 2026 году: стоимость, покрытие и причины отказов в выплатах

Киберстрахование для малого бизнеса стоит примерно 400–1 600 долларов в год при…

insurance
business-insurance