Перейти до основного вмісту
Beancount.io Logo

Закон Міссурі про безпеку страхових даних HB 974: що малим агентствам потрібно зробити до 1 січня 2026 року

8 хв. читанняMike ThriftMike Thrift
Закон Міссурі про безпеку страхових даних HB 974: що малим агентствам потрібно зробити до 1 січня 2026 року

Якщо ви керуєте страховим агентством на два співробітники десь у торговому центрі в Спрінгфілді чи Кейп-Жирардо, ви, ймовірно, вважаєте, що закони про кібербезпеку писані для таких гігантів, як Allstate чи Progressive. Починаючи з 1 січня 2026 року, законодавство Міссурі каже інше. Законопроєкт House Bill 974, новий Закон штату про безпеку страхових даних, накладає формальне зобов'язання щодо відповідності вимогам кібербезпеки практично на будь-яку особу, ліцензовану продавати, обслуговувати чи врегульовувати страхові випадки в Міссурі. І відлік часу вже почався.

Міссурі не винаходить тут нічого нового. Штат приймає типовий закон, який уже діє в більшості штатів, а це означає, що агентства, які працюють у кількох штатах, можливо, вже підпорядковуються подібним правилам деінде й просто не усвідомлювали, що Міссурі от-от приєднається до цього списку. Розберімося, що саме змінилося, кого це стосується і що потрібно зробити невеликому агентству з нині і до кінцевого терміну.

Що насправді робить HB 974

Губернатор Міссурі Майк Кео підписав HB 974 2 липня 2025 року, зробивши Міссурі приблизно 33-м штатом (плюс Пуерто-Рико), який прийняв Типовий закон про безпеку страхових даних Національної асоціації страхових комісарів (NAIC). Версія Міссурі набуває чинності 1 січня 2026 року й створює Закон про безпеку страхових даних у складі страхового кодексу штату.

Закон поширюється на будь-яку особу, яка має або зобов'язана мати ліцензію, дозвіл чи реєстрацію відповідно до страхового законодавства Міссурі. Це широке коло: страховики, сторонні адміністратори, генеральні керуючі агенти і — що критично важливо для більшості читачів цієї статті — незалежні страхові агентства та окремі агенти-виробники.

Це окремий закон від загального закону Міссурі про повідомлення про витік даних. Тепер страхові ліцензіати мають дотримуватися обох: загального закону про повідомлення споживачів, який поширюється на будь-який бізнес у Міссурі, та цього специфічного для страхової галузі режиму з власними визначеннями, власними строками й власним регулятором (Департаментом торгівлі та страхування Міссурі, а не Генеральним прокурором).

Чотири речі, які повинен побудувати кожен ліцензіат

Якщо відкинути юридичну термінологію, HB 974 вимагає від ліцензіатів побудувати чотири конкретні речі.

1. Письмова програма інформаційної безпеки

Закон вимагає документовану програму, "адаптовану до розміру, складності та використання сторонніх постачальників ліцензіатом", побудовану на документованій оцінці ризиків. На практиці це означає, що недостатньо просто купити антивірус і вважати справу закритою — потрібен письмовий документ, який визначає, які дані ви зберігаєте, що може піти не так і які захисні заходи вже вжито для запобігання цьому. Потрібно охопити адміністративні, технічні та фізичні заходи захисту: контроль доступу, шифрування конфіденційних даних, багатофакторну автентифікацію, журнали аудиту та безпечне знищення записів, які більше не потрібні.

2. Щорічна оцінка ризиків і тестування

Одноразова папка з політикою — це не відповідність вимогам. Закон очікує постійного тестування ключових засобів контролю — періодичного підтвердження того, що ваші захисні заходи досі працюють, а не лише того, що вони існували на момент написання політики. Для невеликого агентства це зазвичай той крок, який пропускають, адже "щорічне тестування" звучить як щось, на що є час лише в ІТ-відділу. Насправді все не мусить бути складним: документований огляд того, хто має доступ до файлів клієнтів, чи деактивовано старі облікові записи і чи справді відновлюються резервні копії — раз на рік і письмово зафіксований — уже дає значний ефект.

3. План реагування на інциденти

Ще до того, як щось піде не так, ліцензіати повинні мати документований план, який чітко визначає, хто що робить під час кіберінциденту — хто проводить розслідування, хто спілкується з регуляторами та постраждалими споживачами, а хто займається усуненням наслідків. Заздалегідь письмово зафіксувати це важливо, бо годинник повідомлення, описаний нижче, починає відлік у мить виявлення інциденту. Агентство, яке в розпал витоку намагається на ходу вигадати власну процедуру ескалації, втрачає дорогоцінні години, яких у нього немає.

4. Нагляд за постачальниками

Якщо сторонній постачальник — ваша система управління агентством, поштовий провайдер, хмарний інструмент для зберігання файлів — має доступ до даних споживачів і зазнає витоку, це трактується як ваш інцидент, а не лише його. HB 974 вимагає належної обачності під час вибору постачальників і вбудовування договірних вимог безпеки в такі відносини. Переглянути договори з постачальниками на предмет положень про безпеку до 1 січня — цілком розумне використання наступних кількох місяців.

Годинник повідомлення: чотири робочі дні

Головна цифра в HB 974 — це швидкість. Щойно ліцензіат виявляє кіберінцидент, він зобов'язаний невідкладно розслідувати масштаб і вплив події, і якщо подія стосується 250 або більше споживачів у Міссурі чи може завдати суттєвої шкоди мешканцям або діяльності в Міссурі, ліцензіат зобов'язаний повідомити Департамент торгівлі та страхування Міссурі протягом чотирьох робочих днів.

Чотири робочі дні — це швидко. Більшість загальних законів штатів про повідомлення про витік даних дають бізнесу 30, 45 чи навіть 60 днів на повідомлення постраждалих споживачів після виявлення. Специфічний для страхової галузі строк стискає це драматично — саме тому наявність заздалегідь написаного, а не імпровізованого плану реагування на інциденти не є опціональною в жодному практичному сенсі.

Чи отримує невелике агентство звільнення?

Типовий закон NAIC передбачає звільнення для ліцензіатів із менш ніж 10 співробітниками, агентів ліцензіата та осіб, які вже відповідають вимогам HIPAA — але лише від Розділу 4, вимоги щодо побудови програми інформаційної безпеки. Штати, які приймають типовий закон, не завжди зберігають цей поріг у первісному вигляді: деякі його знизили, деякі підняли до 25 співробітників, а деякі скасували звільнення для агентів, зберігши його для страховиків.

Практичний висновок: не варто вважати, що "звільнення для малого бізнесу" захищає вас, не переконавшись, що конкретний текст закону Міссурі поширюється на вашу чисельність персоналу й тип ліцензії. Навіть ліцензіат, який підпадає під звільнення за Розділом 4, усе одно підлягає вимогам щодо розслідування витоків і повідомлення про них — звільнення зменшує паперове навантаження, але не виводить вас з-під дії закону. Якщо ваше агентство перебуває близько до межі, варто порадитися з юристом, що спеціалізується на страхуванні, або з асоціацією агентів вашого штату, перш ніж вважати, що на вас закон не поширюється.

Чому незалежні агентства ризикують найбільше

Страховики вже мають зрілі програми кібербезпеки — переважно тому, що роками підпадали під подібні правила в інших штатах, і тому, що мають бюджет на спеціальний персонал із безпеки. Прогалина у відповідності виникає на рівні незалежного агентства — команди з двох-трьох людей, які жонглюють полісами клієнтів, продовженнями договорів і звітами про комісійні на ноутбуці, у системі управління агентством та обліковому записі Gmail.

На жаль, саме там зосереджена й основна частина реального ризику. Страхові агентства зберігають саме той тип даних, які цікавлять зловмисників: імена, адреси, дати народження, номери соціального страхування, номери водійських посвідчень, іноді медичну інформацію, пов'язану з полісами медичного чи життєвого страхування, а також банківські дані для сплати премій. Один-єдиний фішинговий лист, що скомпрометує поштову скриньку агентства, може розкрити дані клієнтів одразу за десятками полісів — і тепер запускає годинник у чотири робочі дні, проти якого більшості агентств ще не доводилося змагатися.

Що зробити до 1 січня

  1. З'ясуйте, чи звільнене ваше агентство відповідно до конкретного порогу чисельності персоналу в Міссурі, і не покладайтеся на те, що діє загальний за замовчуванням поріг NAIC у 10 співробітників, не перевіривши прийнятий текст закону.
  2. Проведіть інвентаризацію даних споживачів, якими ви фактично володієте — які системи їх зберігають, хто має до них доступ і чи не зберігається щось із них там, де це не потрібно.
  3. Напишіть програму інформаційної безпеки, навіть якщо для невеликого офісу вона займе лише кілька сторінок. Вона має існувати й бути адаптованою до вашого реального розміру та налаштувань, а не скопійованою повністю з 40-сторінкового шаблону страховика.
  4. Складіть план реагування на інциденти з конкретними іменами, а не лише посадами — хто телефонує до Департаменту торгівлі та страхування, хто телефонує постраждалим клієнтам, хто телефонує вашому страховику відповідальності за помилки та упущення.
  5. Перегляньте договори з постачальниками для вашої системи управління агентством, поштового провайдера й будь-якого хмарного сховища та переконайтеся, що вони містять зобов'язання щодо безпеки, на які можна послатися.
  6. Внесіть щорічний огляд у календар. Встановіть регулярне нагадування вже зараз, щоб "щорічне тестування" непомітно не перетворилося на "те, що ми зробили один раз у 2025 році й більше ніколи не переглядали".

Як облік пов'язаний із дотриманням вимог

Безпека даних і фінансовий облік можуть здаватися окремими проблемами, але для страхового агентства вони перетинаються більше, ніж можна очікувати. Звіти про комісійні, довірчі рахунки премій і форми 1099 для агентів-виробників — усе це ті самі фінансові дані, пов'язані з клієнтами, які й намагається захистити HB 974. А це означає, що системи, якими ви користуєтеся для обліку коштів, є частиною поверхні безпеки ваших даних, а не чимось окремим від неї.

Агентства, які ведуть фінансові записи в непрозорій, пропрієтарній системі, часто не можуть швидко відповісти на елементарне питання щодо відповідності вимогам: який постачальник має доступ до яких фінансових даних і звідки насправді береться те чи інше число? Облік у форматі звичайного тексту усуває цю невизначеність. Кожна операція живе у файлі-книзі під контролем версій, який людина може прочитати й яким ви повністю володієте — жодної прив'язки до постачальника, жодної закритої бази даних, яка перетворюється на власний ризик для аудиту в разі витоку.

Тримайте фінансові записи такими ж прозорими, як і вашу програму безпеки

Поки ваше агентство розробляє письмові політики, яких вимагає HB 974, варто застосувати той самий стандарт прозорості й до бухгалтерії. Beancount.io пропонує облік у форматі звичайного тексту, який дає вам повну видимість і контроль над вашими фінансовими даними — кожен запис можна перевірити, кожну зміну відстежено, без жодної непрозорості, яка ускладнює розслідування інцидентів у постачальників. Почніть безкоштовно і подивіться, чому орієнтовані на фінанси малі підприємства переходять на облік у форматі звичайного тексту.

Поділитися цією статтею

13 хв. читання

Посібник із WISP на 2026 рік для податкових фахівців та бухгалтерів: Створення програми безпеки даних, що відповідає правилу FTC Safeguards Rule, без участі CISO

Посібник на 2026 рік для індивідуальних податкових консультантів та малих…

security
compliance
12 хв. читання

Кіберстрахування для малого бізнесу у 2026 році: вимоги до MFA, покриття програм-вимагачів та орієнтири премій

S&P прогнозує зростання премій з кіберстрахування на 15–20% у 2026 році після…

insurance
business-insurance
9 хв. читання

Закони штатів про повідомлення про витоки даних: Посібник із дотримання вимог для малого бізнесу

Кожен штат США має власний закон про повідомлення про витоки даних, з термінами…

security
compliance
10 хв. читання

Правило CIRCIA про повідомлення про кіберінциденти протягом 72 годин: посібник для малого бізнесу

CIRCIA вимагає, щоб охоплені організації повідомляли CISA про суттєві…

compliance
security
8 хв. читання

Кіберстрахування для малого бізнесу у 2026 році: вартість, покриття та причини відмов у виплатах

Кіберстрахування для малого бізнесу коштує приблизно $400–$1,600 на рік із…

insurance
business-insurance