Ak vediete dvojčlennú poisťovaciu agentúru v obchodnom centre v Springfielde alebo Cape Girardeau, pravdepodobne si myslíte, že zákony o kybernetickej bezpečnosti sú písané pre giganty typu Allstate či Progressive. Od 1. januára 2026 hovorí missourijské právo niečo iné. House Bill 974, nový štátny zákon o bezpečnosti dát v poisťovníctve, ukladá formálnu povinnosť dodržiavať kybernetickú bezpečnosť takmer každému subjektu, ktorý má v Missouri licenciu na predaj, servis alebo likvidáciu poistných udalostí — a hodiny už bežia.
Missouri tu nevymýšľa nič nové. Prijíma vzorový zákon, ktorý má vo svojich zbierkach už väčšina štátov, čo znamená, že agentúry pôsobiace naprieč viacerými štátmi možno už podobným pravidlám podliehajú inde a len si neuvedomili, že sa k nim čoskoro pridá aj Missouri. Poďme sa pozrieť na to, čo sa skutočne zmenilo, koho sa to týka a čo musí malá agentúra urobiť do stanoveného termínu.
Čo HB 974 v skutočnosti prináša
Guvernér Missouri Mike Kehoe podpísal HB 974 2. júla 2025, čím sa Missouri stalo približne 33. štátom (plus Portoriko), ktorý prijal vzorový zákon Národnej asociácie poisťovacích komisárov (NAIC) o bezpečnosti dát v poisťovníctve. Missourijská verzia nadobúda účinnosť 1. januára 2026 a vytvára v rámci štátneho poistného zákonníka nový zákon o bezpečnosti dát v poisťovníctve.
Zákon sa vzťahuje na každý subjekt, ktorý má alebo musí mať licenciu, oprávnenie či registráciu podľa missourijských poistných predpisov. Ide o širokú sieť: poisťovne, tretie strany spravujúce administratívu, generálnych sprostredkovateľov a — čo je pre väčšinu čitateľov tohto článku kľúčové — nezávislé poisťovacie agentúry a jednotlivých producentov.
Toto je oddelené od všeobecného missourijského zákona o oznamovaní únikov dát. Držitelia poistných licencií teraz musia dodržiavať oba predpisy: všeobecný zákon o oznamovaní spotrebiteľom, ktorý platí pre každý missourijský podnik, a tento poistne špecifický režim s vlastnými definíciami, vlastným časovým rámcom a vlastným regulátorom (missourijské ministerstvo obchodu a poisťovníctva namiesto generálneho prokurátora).
Štyri veci, ktoré musí vybudovať každý držiteľ licencie
Keď odstránime právnický jazyk, HB 974 vyžaduje od držiteľov licencie vybudovať štyri konkrétne veci.
1. Písomný program informačnej bezpečnosti
Zákon vyžaduje zdokumentovaný program „prispôsobený veľkosti, zložitosti a využívaniu poskytovateľov tretích strán daným držiteľom licencie", postavený na zdokumentovanom hodnotení rizík. V praxi to znamená, že si nemôžete jednoducho kúpiť antivírusový softvér a považovať vec za vybavenú — potrebujete písomný dokument, ktorý identifikuje, aké dáta uchovávate, čo by sa mohlo pokaziť a aké ochranné opatrenia máte zavedené, aby ste tomu predišli. Musia byť riešené administratívne, technické aj fyzické ochranné opatrenia: veci ako riadenie prístupu, šifrovanie citlivých dát, viacfaktorové overovanie, audítorské záznamy a bezpečná likvidácia záznamov, ktoré už nepotrebujete.
2. Ročné hodnotenie rizík a testovanie
Jednorazový zväzok politík nie je súlad so zákonom. Zákon očakáva priebežné testovanie kľúčových kontrol — pravidelné overovanie, že vaše ochranné opatrenia stále fungujú, nielen že existovali v čase, keď ste politiku napísali. Pre malú prevádzku je toto zvyčajne krok, ktorý sa preskočí, pretože „ročné testovanie" znie ako niečo, na čo má čas iba IT oddelenie. Nemusí to byť prepracované: zdokumentovaná ročná kontrola toho, kto má prístup k spisom klientov, či boli deaktivované staré účty a či zálohy skutočne fungujú pri obnove, zapísaná raz ročne, dokáže veľa vyriešiť.
3. Plán reakcie na incidenty
Skôr než sa čokoľvek pokazí, musia mať držitelia licencie zdokumentovaný plán, ktorý určuje, kto čo robí počas kybernetického bezpečnostného incidentu — kto vyšetruje, kto komunikuje s regulátormi a dotknutými spotrebiteľmi a kto rieši nápravu. Napísať toto vopred je dôležité, pretože hodiny na oznámenie, popísané nižšie, začínajú bežať v okamihu, keď incident zistíte. Agentúra, ktorá si uprostred úniku dát musí narýchlo vymýšľať vlastný eskalačný postup, stráca vzácne hodiny, ktoré nemá.
4. Dohľad nad dodávateľmi
Ak má dodávateľ tretej strany — váš systém na správu agentúry, poskytovateľ e-mailu, nástroj na cloudové ukladanie súborov — prístup k dátam spotrebiteľov a dôjde k úniku, považuje sa to za váš incident, nielen za incident dodávateľa. HB 974 vyžaduje náležitú starostlivosť pri výbere dodávateľov a zmluvné bezpečnostné požiadavky zabudované do týchto vzťahov. Preskúmať zmluvy s dodávateľmi z hľadiska bezpečnostných ustanovení pred 1. januárom je rozumné využitie nasledujúcich mesiacov.
Hodiny na oznámenie: štyri pracovné dni
Hlavným číslom v HB 974 je rýchlosť. Akonáhle držiteľ licencie zistí kybernetický bezpečnostný incident, musí bezodkladne vyšetriť jeho rozsah a dopad, a ak incident postihuje 250 alebo viac missourijských spotrebiteľov alebo by mohol podstatne poškodiť obyvateľov či prevádzku Missouri, musí držiteľ licencie oznámiť túto skutočnosť missourijskému ministerstvu obchodu a poisťovníctva do štyroch pracovných dní.
Štyri pracovné dni sú rýchle. Väčšina všeobecných štátnych zákonov o oznamovaní únikov dát dáva podnikom 30, 45, alebo dokonca 60 dní na oznámenie dotknutým spotrebiteľom po zistení incidentu. Poistne špecifický časový rámec toto dramaticky skracuje — čo je presne dôvod, prečo mať vopred napísaný plán reakcie na incidenty, namiesto improvizácie, nie je v žiadnom praktickom zmysle voliteľné.
Má malá agentúra nárok na výnimku?
Vzorový zákon NAIC obsahuje výnimku pre držiteľov licencie s menej ako 10 zamestnancami, agentov držiteľa licencie a subjekty, ktoré už dodržiavajú HIPAA — ale iba z oddielu 4, ktorý sa týka vybudovania programu informačnej bezpečnosti. Štáty, ktoré vzorový zákon prijímajú, nie vždy ponechávajú túto hranicu v pôvodnom znení; niektoré ju znížili, iné zvýšili na 25 zamestnancov a niekoľko štátov výnimku pre agentov zrušilo, pričom ju pre poisťovne ponechalo.
Praktický záver: nepredpokladajte, že vás „výnimka pre malé podniky" chráni bez toho, aby ste si overili, či sa konkrétne missourijské znenie vzťahuje na počet vašich zamestnancov a typ licencie. Aj držiteľ licencie, ktorý spĺňa podmienky na výnimku podľa oddielu 4, naďalej podlieha požiadavkám na vyšetrovanie a oznamovanie únikov — výnimka znižuje administratívnu záťaž, ale nevyníma vás zo zákona. Ak je vaša agentúra blízko hranice, oplatí sa to prekonzultovať s advokátom zameraným na poisťovníctvo alebo so združením agentov vášho štátu, než predpokladáte, že sa vás výnimka týka.
Prečo sú nezávislé agentúry najviac ohrozené
Poisťovne už prevádzkujú vyspelé programy kybernetickej bezpečnosti, do veľkej miery preto, že podobným pravidlám podliehajú v iných štátoch už roky a majú rozpočet na vyhradený bezpečnostný personál. Medzera v dodržiavaní predpisov sa otvára na úrovni nezávislých agentúr — dvoj- až trojčlenných prevádzok, ktoré žonglujú s poistkami klientov, obnovami a výkazmi provízií pomocou notebooku, systému na správu agentúry a účtu Gmail.
Práve tam bohužiaľ sídli aj väčšina skutočného rizika. Poisťovacie agentúry uchovávajú presne ten typ dát, ktorý útočníci chcú: mená, adresy, dátumy narodenia, čísla sociálneho zabezpečenia, čísla vodičských preukazov, niekedy zdravotné informácie viazané na zdravotné či životné poistky, a bankové údaje pre platby poistného. Jediný phishingový e-mail, ktorý naruší e-mailový účet agentúry, môže naraz odhaliť dáta klientov naprieč desiatkami poistiek — a teraz spúšťa hodiny na oznámenie do štyroch pracovných dní, s ktorými väčšina agentúr doteraz nikdy nemusela počítať.
Čo urobiť pred 1. januárom
- Overte, či je vaša agentúra oslobodená podľa konkrétnej missourijskej hranice počtu zamestnancov, a nepredpokladajte, že sa uplatňuje všeobecná predvolená hranica NAIC na úrovni 10 zamestnancov bez overenia platného znenia zákona.
- Zinventarizujte, aké dáta spotrebiteľov skutočne uchovávate — ktoré systémy ich obsahujú, kto k nim má prístup a či sa niektoré z nich neukladajú tam, kde to nie je potrebné.
- Napíšte program informačnej bezpečnosti, aj keby mal pre malú prevádzku len niekoľko strán. Musí existovať a byť prispôsobený vašej skutočnej veľkosti a nastaveniu, nie prevzatý celý zo 40-stranovej šablóny poisťovne.
- Vypracujte plán reakcie na incidenty s menami, nielen s rolami — kto volá ministerstvo obchodu a poisťovníctva, kto volá dotknutých klientov, kto volá vášho poisťovateľa profesijnej zodpovednosti.
- Preskúmajte zmluvy s dodávateľmi vášho systému na správu agentúry, poskytovateľa e-mailu a akéhokoľvek cloudového úložiska, a overte, že obsahujú bezpečnostné záväzky, na ktoré sa môžete odvolať.
- Naplánujte si ročnú kontrolu. Nastavte si opakujúcu sa pripomienku už teraz, aby sa „ročné testovanie" tichučko nestalo „vecou, ktorú sme urobili raz v roku 2025 a už nikdy sa k nej nevrátili".
Kde do súladu s predpismi zapadá účtovníctvo
Bezpečnosť dát a finančné vedenie záznamov sa môžu javiť ako oddelené problémy, ale pre poisťovaciu agentúru sa prekrývajú viac, než by ste čakali. Výkazy provízií, účty poistného trustu a formuláre 1099 pre producentov — to všetko zahŕňa rovnaké finančné dáta prepojené s klientmi, ktoré má HB 974 chrániť — čo znamená, že systémy, ktoré používate na sledovanie peňazí, sú súčasťou vašej plochy pre bezpečnosť dát, nie niečím oddeleným.
Agentúry, ktoré vedú finančné záznamy v nepriehľadnom, uzavretom systéme, často nedokážu rýchlo odpovedať na základnú otázku súladu: ktorý dodávateľ má prístup k akým finančným dátam a odkiaľ konkrétne číslo skutočne pochádza? Účtovníctvo v čistom texte túto nejasnosť obchádza. Každá transakcia žije v čitateľnej, verziovanej súborovej evidencii, ktorú plne vlastníte — žiadna väzba na dodávateľa, žiadna čierna skrinka databázy, ktorá sa v prípade úniku stane vlastnou audítorskou záťažou.
Udržte si finančné záznamy rovnako priehľadné ako svoj bezpečnostný program
Keď vaša agentúra buduje písomné politiky, ktoré HB 974 vyžaduje, oplatí sa uplatniť rovnaký štandard priehľadnosti aj na vaše účtovníctvo. Beancount.io ponúka účtovníctvo v čistom texte, ktoré vám dáva úplný prehľad a kontrolu nad vašimi finančnými dátami — každý záznam je auditovateľný, každá zmena je sledovaná, bez akejkoľvek nepriehľadnosti, ktorá sťažuje vyšetrovanie incidentov u dodávateľov. Začnite zadarmo a zistite, prečo sa malé firmy zamerané na financie presúvajú k účtovníctvu v čistom texte.