Key US Cybersecurity & Data Privacy Laws
The United States has a fragmented, sector-based approach to cybersecurity law. Different industries face different mandatory regimes, and state privacy laws add additional layers of obligation.
HIPAA / HITECH
Health Insurance Portability & Accountability Act
GLBA
Gramm-Leach-Bliley Act: Safeguards Rule
SOX
Sarbanes-Oxley Act: IT Controls
CCPA / CPRA
California Consumer Privacy Act / Privacy Rights Act
FedRAMP
Federal Risk and Authorization Management Program
TX SB 2610
Texas Cybersecurity Act: Business Obligations
Key International Cybersecurity & Data Privacy Laws
International laws apply to organizations outside their originating jurisdiction. For example, GDPR applies to any organization processing EU resident data regardless of where the organization is located. Cross-border compliance is a global operational reality.
GDPR
General Data Protection Regulation
NIS2 Directive
Network and Information Security Directive 2
DORA
Digital Operational Resilience Act
GDPR
General Data Protection Regulation
NIS2 Directive
Network and Information Security Directive 2
DORA
Digital Operational Resilience Act
Cybersecurity Law Penalty Comparison
Maximum statutory penalties vary dramatically across laws. This reference table covers the headline maximums. Actual penalties depend on severity, willfulness, harm caused, and remediation efforts.
Maximum penalties shown. Actual penalties vary based on severity, cooperation, and remediation. This is not legal advice.
.png)
%20(white).png)