跳转到主要内容

密苏里州HB 974保险数据安全法:小型代理机构在2026年1月1日前必须做的事

阅读需 1 分钟Mike ThriftMike Thrift
密苏里州HB 974保险数据安全法:小型代理机构在2026年1月1日前必须做的事

如果你在斯普林菲尔德或开普吉拉多的一个购物中心里经营着一家只有两个人的保险代理机构,你可能会觉得网络安全法是为好事达、进步保险这类大公司写的。但从2026年1月1日起,密苏里州的法律说:并非如此。众议院974号法案,也就是该州新的《保险数据安全法》,给几乎所有在密苏里州获准销售、服务或理赔保险的实体都套上了一项正式的网络安全合规义务——而且倒计时已经开始了。

密苏里州这次并不是在另起炉灶。它采用的是大多数州早已立法的一部示范法,这意味着跨州经营的代理机构可能在其他地方已经受到类似规则的约束,只是没意识到密苏里州也要加入这个行列。下面就来看看到底改变了什么、谁需要合规,以及小型代理机构从现在到截止日期之前应该做些什么。

HB 974到底做了什么

密苏里州州长迈克·凯霍于2025年7月2日签署了HB 974,使密苏里州成为大约第33个(外加波多黎各)采用美国保险监督官协会(NAIC)《保险数据安全示范法》的司法辖区。密苏里州版本将于2026年1月1日生效,并在该州保险法典中新设了《保险数据安全法》。

该法律适用于任何在密苏里州保险法规下已获得或需要获得许可、授权或注册的实体。这张网撒得很大:保险公司、第三方管理机构、总代理机构,以及——对本文大多数读者尤为关键的——独立保险代理机构和个人经纪人。

这与密苏里州通用的数据泄露通知法是分开的。保险持牌人现在需要同时遵守两套规则:适用于任何密苏里州企业的通用消费者通知法规,以及这套保险专属制度——它有自己的定义、自己的时间表,以及自己的监管机构(密苏里州商务与保险部,而非总检察长办公室)。

每个持牌人都必须建立的四件事

抛开法律术语,HB 974要求持牌人建立四项具体制度。

1. 书面信息安全计划

法律要求建立一份"根据持牌人的规模、复杂程度及第三方供应商使用情况量身定制"的书面计划,并以一份书面风险评估为基础。实际操作中,这意味着你不能只是买套杀毒软件就算完事——你需要一份书面文件,说明你持有哪些数据、可能出什么问题,以及你有哪些防护措施来预防问题发生。行政、技术和物理层面的防护措施都必须涵盖:比如访问控制、敏感数据加密、多因素身份验证、审计留痕,以及对不再需要的记录进行安全销毁。

2. 年度风险评估与测试

一份一次性写好放进文件夹里的政策并不算合规。法律要求对关键控制措施进行持续测试——定期确认你的防护措施依然有效,而不只是在写政策的那一刻确实存在过。对小型机构来说,这一步通常是最容易被跳过的,因为"年度测试"听起来像是只有IT部门才有时间做的事。其实不必搞得多复杂:每年做一次并记录下来——审查谁能访问客户档案、旧账号是否已停用、备份是否真的能恢复——就已经很有帮助。

3. 事件响应计划

在出问题之前,持牌人必须制定一份书面计划,明确网络安全事件发生时谁该做什么——谁负责调查、谁负责与监管机构和受影响消费者沟通、谁负责善后处理。提前把这些写清楚很重要,因为下文提到的通知倒计时,从你发现事件的那一刻起就开始计时了。一家在数据泄露发生时才手忙脚乱地想清楚自己升级流程的代理机构,会白白浪费本就所剩无几的宝贵时间。

4. 供应商监管

如果一家能访问消费者数据的第三方供应商——你的代理机构管理系统、你的邮件服务商、某个云文件存储工具——遭到入侵,这会被视为你自己的事件,而不仅仅是它们的事。HB 974要求在选择供应商时进行尽职调查,并在合作关系中纳入合同层面的安全要求。在1月1日之前审查一遍供应商合同中的安全条款,是接下来几个月里值得花时间做的事。

通知倒计时:四个工作日

HB 974里最引人注目的数字是速度。持牌人一旦发现网络安全事件,就必须立即调查其范围和影响;如果该事件影响到250名或以上的密苏里州消费者,或可能对密苏里州居民或运营造成实质性损害,持牌人必须在四个工作日内通知密苏里州商务与保险部。

四个工作日的速度非常快。大多数州的通用数据泄露通知法都给企业留出30天、45天甚至60天的时间,在发现事件后通知受影响的消费者。而保险专属的时间表把这一期限大幅压缩——这也正是为什么事先写好、而不是临时现编的事件响应计划,在任何实际意义上都不是可选项。

小型代理机构能获得豁免吗?

NAIC示范法为员工少于10人的持牌人、持牌人的代理人,以及已经符合HIPAA标准的实体提供了豁免——但仅限于第4条,也就是信息安全计划建设要求那部分。采用示范法的各州并不总是原封不动地保留这一门槛:有些州调低了标准,有些州把标准提高到25名员工,还有一些州取消了对代理人的豁免,但保留了对保险公司的豁免。

实际的结论是:不要在没有确认密苏里州具体条文是否适用于你的员工人数和牌照类型之前,就想当然地以为"小企业豁免"能保护你。即便某持牌人符合第4条豁免条件,仍然要受事件调查和通知要求的约束——豁免减少的是文书负担,而不是让你彻底不受法律约束。如果你的机构规模刚好卡在这条线附近,在假设自己已经合规之前,值得找一位专攻保险的律师或你所在州的代理人协会聊一聊。

为什么独立代理机构是风险最大的一方

保险公司早已运行着成熟的网络安全体系,很大程度上是因为它们多年来一直受其他州类似规则的约束,也因为它们有预算配备专职安全人员。合规缺口出现在独立代理机构这一层——那种两三个人的小机构,用一台笔记本电脑、一个代理机构管理系统和一个Gmail账号,同时兼顾客户保单、续保和佣金结算。

不幸的是,这也正是实际风险最集中的地方。保险代理机构手上恰好握有攻击者最想要的那种数据:姓名、地址、出生日期、社会安全号码、驾照号码,有时还有与健康或人寿保单相关的医疗信息,以及用于保费支付的银行信息。一封让代理机构邮箱账号中招的钓鱼邮件,就能一次性泄露数十份保单的客户数据——而现在,这会触发一个大多数代理机构此前从未面对过的四个工作日倒计时。

1月1日之前该做的事

  1. 确认你的机构是否符合豁免条件,依据密苏里州具体的员工人数门槛来判断,不要在没有核实立法文本的情况下,想当然地套用NAIC默认的10人标准。
  2. 盘点你实际持有哪些消费者数据——哪些系统存有这些数据、谁能访问,以及是否有数据存放在本不该存放的地方。
  3. 撰写信息安全计划,哪怕对小机构来说只有短短几页也没关系。它需要真实存在,并且贴合你自身的实际规模和运营方式,而不是照搬某家保险公司那份40页的模板。
  4. 起草事件响应计划,写清具体姓名而不只是职位——谁负责联系商务与保险部、谁负责联系受影响的客户、谁负责联系你的过失与遗漏责任险承保人。
  5. 审查供应商合同,包括代理机构管理系统、邮件服务商和任何云存储工具的合同,确认其中包含你能拿得出手的安全承诺。
  6. **把年度审查排进日程。**现在就设一个循环提醒,以免"年度测试"悄悄变成"我们2025年做过一次、之后再也没碰过的事"。

记账工作与合规的交汇点

数据安全和财务记录管理看似是两回事,但对保险代理机构来说,两者的重叠程度比你想象的要多。佣金结算单、保费信托账户和经纪人1099表格,涉及的都是HB 974所要保护的同一批与客户挂钩的财务数据——这意味着你用来追踪资金的系统,本身就是你数据安全防线的一部分,而不是与之无关的东西。

那些把财务记录存放在不透明的专有系统里的代理机构,往往连一个基本的合规问题都答不上来:哪家供应商能访问哪些财务数据,某个数字到底是从哪里来的?纯文本记账法从根本上避开了这种模糊性。每一笔交易都存放在一个受版本控制、人类可读、由你完全掌控的账本文件里——没有供应商锁定,也没有一旦被入侵就会变成自身审计负担的黑箱数据库。

让你的财务记录和安全计划一样透明

在你的机构为HB 974要求的各项书面政策做准备的同时,也值得把同样的透明标准应用到你的账本上。Beancount.io提供纯文本记账方案,让你对自己的财务数据拥有完全的可见性和掌控权——每一笔条目都可审计、每一次变更都有据可查,不会有让供应商事件调查起来更棘手的那种不透明性。免费开始使用,看看为什么越来越多注重财务管理的小企业正在转向纯文本记账。

分享这篇文章

阅读需 13 分钟

2026 年税务专家与簿记员 WISP 手册:在没有首席信息安全官(CISO)的情况下构建符合 FTC 安全保障规则的数据安全计划

一份面向独立税务代理人和小型簿记公司的 2026 年指南,旨在建立一套书面信息安全计划(WISP),以满足 FTC 安全保障规则的九大要素、IRS PTIN…

security
compliance
阅读需 12 分钟

2026年小企业网络保险:MFA要求、勒索软件覆盖范围及保费基准

标准普尔(S&P)预测,在勒索软件事件激增126%后,2026年网络保险保费将上涨15–20%。本指南涵盖了核保人当前要求的控制措施、典型的小企业定价(100万…

insurance
business-insurance
阅读需 9 分钟

州数据泄露通知法:小企业合规指南

美国每个州都有自己的数据泄露通知法,个人通知截止日期从30天(加利福尼亚州、科罗拉多州、佛罗里达州、纽约州、华盛顿州)到60天(康涅狄格州、德克萨斯州)不等。小…

security
compliance
阅读需 10 分钟

CIRCIA 72小时网络安全事件报告规则:小企业指南

CIRCIA要求受监管实体在72小时内向CISA报告重大网络安全事件,并在24小时内报告勒索软件赎金支付,最终规则预计于2026年秋季发布,覆盖范围预计将达到1…

compliance
security
阅读需 8 分钟

2026年小企业网络安全保险:成本、保障范围及理赔被拒的常见原因

小企业网络安全保险,对于100万美元的保额,年保费大约在400到1600美元之间,而平均的数据泄露恢复成本高达12万美元,停机损失则为每小时5.3万美元。本文是…

insurance
business-insurance