Перейти к основному содержимому

Закон HB 974 штата Миссури о безопасности данных страховых компаний: что должны сделать небольшие агентства до 1 января 2026 года

Опубликовано Обновлено 8 мин чтенияMike ThriftMike Thrift
Закон HB 974 штата Миссури о безопасности данных страховых компаний: что должны сделать небольшие агентства до 1 января 2026 года
Содержание страницы

Если вы управляете страховым агентством из двух человек где-нибудь в торговом центре Спрингфилда или Кейп-Жирардо, вы, вероятно, считаете, что законы о кибербезопасности написаны для таких гигантов, как Allstate и Progressive. Начиная с 1 января 2026 года закон штата Миссури утверждает обратное. Законопроект House Bill 974 — новый Закон о безопасности данных страховых компаний штата — накладывает формальное обязательство соблюдения требований кибербезопасности почти на каждую организацию, имеющую лицензию на продажу, обслуживание или урегулирование страховых случаев в Миссури, и отсчёт времени уже идёт.

Миссури не изобретает здесь ничего нового. Штат принимает типовой закон, который уже действует в большинстве штатов, а значит агентства, работающие в нескольких штатах, возможно, уже подчиняются похожим правилам где-то ещё и просто не осознавали, что Миссури вот-вот присоединится к этому списку. Разберём, что именно изменилось, кого это касается и что нужно сделать небольшому агентству за оставшееся до дедлайна время.

Что на самом деле делает HB 974​

Губернатор Миссури Майк Кихоу подписал HB 974 2 июля 2025 года, сделав Миссури примерно 33-м штатом (плюс Пуэрто-Рико), принявшим Типовой закон о безопасности данных страховых компаний Национальной ассоциации страховых комиссаров (NAIC). Версия закона для Миссури вступает в силу 1 января 2026 года и создаёт Закон о безопасности данных страховых компаний внутри страхового кодекса штата.

Закон распространяется на любую организацию, которая имеет или обязана иметь лицензию, разрешение или регистрацию согласно страховому законодательству Миссури. Это широкий охват: страховщики, сторонние администраторы, генеральные управляющие агенты и — что критически важно для большинства читателей этой статьи — независимые страховые агентства и отдельные страховые агенты.

Это отдельный закон от общего закона Миссури об уведомлении о нарушениях данных. Теперь лицензиаты страховой деятельности должны соблюдать оба требования: общий закон об уведомлении потребителей, который применяется к любому бизнесу в Миссури, и этот специфический для страховой отрасли режим со своими определениями, своими сроками и своим регулятором (Департамент торговли и страхования Миссури, а не генеральный прокурор).

Четыре вещи, которые должен создать каждый лицензиат​

Если отбросить юридический язык, HB 974 требует от лицензиатов создать четыре конкретные вещи.

1. Письменная программа информационной безопасности​

Закон требует документированную программу, «адаптированную к размеру, сложности и использованию сторонних поставщиков лицензиата», построенную на документированной оценке рисков. На практике это означает, что нельзя просто купить антивирус и считать дело сделанным — нужен письменный документ, который определяет, какие данные вы храните, что может пойти не так и какие меры защиты у вас есть для предотвращения этого. Должны быть рассмотрены административные, технические и физические меры защиты: контроль доступа, шифрование конфиденциальных данных, многофакторная аутентификация, журналы аудита и безопасное уничтожение записей, которые больше не нужны.

2. Ежегодная оценка рисков и тестирование​

Разовая папка с политикой безопасности — это ещё не соответствие требованиям. Закон предполагает постоянное тестирование ключевых средств контроля — периодическое подтверждение того, что ваши меры защиты по-прежнему работают, а не просто существовали на момент написания политики. Для небольшой компании это обычно тот этап, который пропускают, потому что «ежегодное тестирование» звучит как то, на что есть время только у ИТ-отдела. Оно не обязано быть сложным: документированная проверка того, кто имеет доступ к файлам клиентов, деактивированы ли старые учётные записи и действительно ли резервные копии восстанавливаются, проведённая раз в год и зафиксированная письменно, уже даёт большой эффект.

3. План реагирования на инциденты​

Прежде чем что-то пойдёт не так, у лицензиатов должен быть документированный план, который расписывает, кто что делает во время инцидента кибербезопасности — кто проводит расследование, кто взаимодействует с регуляторами и пострадавшими потребителями, а кто занимается устранением последствий. Заранее зафиксировать это важно, потому что отсчёт времени на уведомление, описанный ниже, начинается в момент обнаружения инцидента. Агентство, пытающееся на ходу разобраться в собственной процедуре эскалации в разгар утечки данных, теряет драгоценные часы, которых у него нет.

4. Контроль поставщиков​

Если сторонний поставщик — ваша система управления агентством, поставщик электронной почты, облачное хранилище файлов — имеет доступ к данным потребителей и подвергается взлому, это считается вашим инцидентом, а не только его. HB 974 требует должной осмотрительности при выборе поставщиков и включения требований безопасности в договорные отношения с ними. Проверка договоров с поставщиками на предмет формулировок о безопасности до 1 января — разумное занятие на ближайшие несколько месяцев.

Отсчёт времени на уведомление: четыре рабочих дня​

Главная цифра в HB 974 — это скорость. Как только лицензиат обнаруживает инцидент кибербезопасности, он обязан незамедлительно расследовать его масштаб и последствия, и если инцидент затрагивает 250 или более потребителей в Миссури или может нанести существенный вред жителям или деятельности штата, лицензиат обязан уведомить Департамент торговли и страхования Миссури в течение четырёх рабочих дней.

Четыре рабочих дня — это очень быстро. Большинство общих законов штатов об уведомлении о нарушениях дают компаниям 30, 45 или даже 60 дней на уведомление пострадавших потребителей после обнаружения инцидента. Специфичный для страховой отрасли срок значительно сжимает это время — именно поэтому наличие заранее написанного, а не импровизированного плана реагирования на инциденты не является опциональным ни в каком практическом смысле.

Есть ли исключение для небольшого агентства?​

Типовой закон NAIC включает исключение для лицензиатов с менее чем 10 сотрудниками, для агентов лицензиата и для организаций, уже соответствующих требованиям HIPAA, — но только в отношении раздела 4, требования по построению программы информационной безопасности. Штаты, принимающие типовой закон, не всегда сохраняют этот порог в неизменном виде: некоторые его снизили, некоторые подняли до 25 сотрудников, а некоторые отменили исключение для агентов, сохранив его для страховщиков.

Практический вывод: не стоит предполагать, что «исключение для малого бизнеса» защищает вас, не проверив, применим ли конкретный текст закона Миссури к численности вашего штата и типу вашей лицензии. Даже лицензиат, подпадающий под исключение по разделу 4, всё равно обязан соблюдать требования по расследованию нарушений и уведомлению — исключение снижает объём бумажной работы, но не выводит вас из-под действия закона. Если ваше агентство находится на грани применимости, стоит проконсультироваться с юристом, специализирующимся на страховании, или с ассоциацией страховых агентов вашего штата, прежде чем считать себя защищённым.

Почему независимые агентства подвержены наибольшему риску​

Страховщики уже располагают зрелыми программами кибербезопасности, во многом потому что годами подчинялись похожим правилам в других штатах и потому что у них есть бюджет на выделенный персонал по безопасности. Пробел в соответствии требованиям возникает на уровне независимых агентств — компаний из двух-трёх человек, которые ведут клиентские полисы, продления и комиссионные отчёты на одном ноутбуке, в одной системе управления агентством и с одним аккаунтом Gmail.

К сожалению, именно там сосредоточен и основной реальный риск. Страховые агентства хранят именно те данные, которые нужны злоумышленникам: имена, адреса, даты рождения, номера социального страхования, номера водительских удостоверений, иногда медицинскую информацию, связанную с полисами здоровья или жизни, и банковские реквизиты для оплаты страховых взносов. Один-единственный фишинговый email, скомпрометировавший почтовый аккаунт агентства, может раскрыть данные клиентов сразу по десяткам полисов — и теперь это запускает отсчёт в четыре рабочих дня, с которым большинству агентств никогда прежде не приходилось иметь дело.

Что нужно сделать до 1 января​

  1. Проверьте, подпадает ли ваше агентство под исключение согласно конкретному порогу численности сотрудников для Миссури, и не предполагайте, что применяется общий стандартный порог NAIC в 10 сотрудников, не сверившись с принятым текстом закона.
  2. Проведите инвентаризацию данных потребителей, которые вы фактически храните: в каких системах они находятся, кто имеет к ним доступ и не хранятся ли какие-то из них там, где им не место.
  3. Составьте программу информационной безопасности, даже если для небольшой компании это займёт всего несколько страниц. Она должна реально существовать и быть адаптирована под ваш фактический размер и структуру, а не скопирована целиком из 40-страничного шаблона страховщика.
  4. Разработайте план реагирования на инциденты с конкретными именами, а не только с ролями — кто звонит в Департамент торговли и страхования, кто звонит пострадавшим клиентам, кто звонит вашему страховщику ответственности за ошибки и упущения.
  5. Проверьте договоры с поставщиками — вашей системы управления агентством, поставщика электронной почты и любого облачного хранилища — и убедитесь, что в них есть обязательства по безопасности, на которые можно сослаться.
  6. Запланируйте ежегодную проверку. Установите повторяющееся напоминание уже сейчас, чтобы «ежегодное тестирование» незаметно не превратилось в «то, что мы сделали один раз в 2025 году и больше никогда не пересматривали».

Как бухгалтерский учёт связан с соответствием требованиям​

Безопасность данных и финансовый учёт могут казаться разными задачами, но для страхового агентства они пересекаются гораздо больше, чем можно ожидать. Комиссионные отчёты, трастовые счета страховых взносов и формы 1099 для агентов — всё это включает те же связанные с клиентами финансовые данные, которые HB 974 стремится защитить, а значит системы, которые вы используете для учёта денег, являются частью вашей поверхности риска в области безопасности данных, а не чем-то отдельным от неё.

Агентства, которые ведут финансовые записи в непрозрачной проприетарной системе, часто не могут быстро ответить на базовый вопрос соответствия требованиям: какой поставщик имеет доступ к каким финансовым данным и откуда на самом деле берётся конкретная цифра? Учёт в виде обычного текста устраняет эту неопределённость. Каждая транзакция хранится в файле журнала под контролем версий, читаемом человеком и полностью принадлежащем вам — никакой привязки к поставщику, никакой закрытой базы данных, которая сама становится дополнительным риском для аудита в случае взлома.

Держите свои финансовые записи такими же прозрачными, как вашу программу безопасности​

Пока ваше агентство выстраивает письменные политики, требуемые HB 974, стоит применить тот же стандарт прозрачности и к своей бухгалтерии. Beancount.io предлагает учёт в виде обычного текста, который даёт вам полную видимость и контроль над своими финансовыми данными — каждая запись поддаётся аудиту, каждое изменение отслеживается, без той непрозрачности, из-за которой инциденты с поставщиками сложнее расследовать. Начните бесплатно и узнайте, почему небольшие компании, ориентированные на финансы, переходят на учёт в виде обычного текста.

Поделиться этой статьёй

Источник: https://beancount.io/ru/blog/2026/07/20/missouri-insurance-data-security-law-hb974-guide

Опубликовано: 20 июля 2026 г.

Обновлено: 10 августа 2026 г.

13 мин чтения

Руководство по WISP на 2026 год для налоговых специалистов и бухгалтеров: создание программы безопасности данных, соответствующей правилу FTC Safeguards, без привлечения CISO

Руководство на 2026 год для индивидуальных налоговых консультантов и небольших…

security
compliance
11 мин чтения

Положение S-P в 2026 году: контрольный список по реагированию на инциденты, уведомлению клиентов и ведению записей для небольших RIA и брокеров-дилеров

Поправки SEC к Положению S-P применяются к небольшим подпадающим учреждениям с…

compliance
security
9 мин чтения

Законы штатов об уведомлении о нарушении данных: Руководство по соответствию для малого бизнеса

Каждый штат США имеет свой собственный закон об уведомлении о нарушении данных,…

security
compliance
11 мин чтения

Провал оценки киберстрахования? Контроли MFA, EDR и резервного копирования, которые страховщики требуют в 2026 году

Андеррайтеры киберстрахования в 2026 году обусловливают или отклоняют покрытие…

business-insurance
insurance
12 мин чтения

Пробел в киберстраховании: только 16,8% малого бизнеса застрахованы — вот как закрыть свой

Опрос 2025 года среди 2054 МСП в 14 странах показал, что 34,7% столкнулись с…

insurance
small-business