Sebastien Rousseau

CYBER RESILIENCE ACT

DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan.

Catatan lingkup untuk kepala risiko TIK, keamanan produk, dan urusan regulasi: mengapa regulasi yang ditulis untuk produsen perangkat menjangkau bank yang menerbitkan aplikasi seluler, dan mengapa pengecualian yang dijadikan sandaran semua orang adalah pengecualian yang keliru.

13 menit baca
Banner for: DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan.

Dalam tiga puluh sembilan hari Regulasi Ketahanan Siber memulai jam pelaporan dua puluh empat jam, dan pengecualian yang diraih setiap bank tidak menghentikannya. Tanyakan pada sebuah lembaga keuangan apakah NIS2 berlaku, dan jawabannya datang tanpa tersendat: DORA adalah lex specialis, Pasal 4 NIS2 mundur di mana suatu tindakan sektoral menutupi lahan yang sama, dan bank melaporkan insiden TIK kepada otoritas kompetennya alih-alih kepada CSIRT. Jawaban itu benar. Jawaban itu juga sebentar lagi akan diberikan, secara keliru, atas pertanyaan mengenai regulasi yang sama sekali lain. CRA tidak mengatur entitas. Ia mengatur produk, dan membebankan kewajibannya kepada siapa pun yang membuatnya. Dalam pasal lingkupnya tidak ada pengecualian untuk jasa keuangan, sebab pengecualian yang dirancang bagi hukum entitas tidak punya apa pun untuk dicantolkan di dalam hukum produk. Sejak 11 September 2026, bank yang menyediakan perangkat lunak di pasar berutang peringatan dini kepada ENISA dalam dua puluh empat jam — dan ia berutang itu di samping DORA, bukan sebagai penggantinya.

Ringkasan Eksekutif

  • Tanggal yang sudah berjalan, bukan cakrawala. Pasal 14 berlaku sejak 11 September 2026. Sisa CRA menunggu 11 Desember 2027, dan kekeliruan perencanaan berdiam di jarak antara kedua fakta itu.
  • Lingkup ditentukan oleh apa yang Anda kirimkan, bukan oleh siapa Anda. Pengecualian CRA adalah rezim produk lain — alat kesehatan, kendaraan, penerbangan, perlengkapan maritim. Perbankan tidak ada di dalamnya, dan memang tidak akan pernah ada.
  • Pemicunya adalah eksploitasi, bukan tingkat keparahan. Kerentanan yang dieksploitasi aktif memulai jam meskipun tidak ada nasabah yang terdampak dan meskipun tidak ada yang akan menjadi insiden berat menurut DORA.
  • Hari ini tidak ada yang memilikinya. Pelaporan DORA berdiam di ketahanan operasional. Pelaporan CRA berdiam pada pihak yang dianggap produsen — peran yang tidak pernah ditugaskan oleh sebagian besar bank.

Apa yang sesungguhnya dimulai pada 11 September

CRA mulai berlaku pada 10 Desember 2024 dengan jadwal penerapan bertahap, dan justru ketahapan itulah yang hilang di perjalanan.

Penerapan penuh — persyaratan keamanan siber esensial pada Lampiran I, penilaian kesesuaian, penandaan CE, dokumentasi teknis — jatuh pada 11 Desember 2027. Notifikasi badan penilaian kesesuaian dibuka pada 11 Juni 2026. Di antara keduanya terletak tanggal yang penting kuartal ini: 11 September 2026, saat kewajiban pelaporan Pasal 14 dimulai.

Struktur pelaporannya tiga tahap dan lebih ketat daripada kesan pada pembacaan pertama.

Laporan melewati platform pelaporan tunggal CRA yang dioperasikan ENISA. Produsen mengajukan satu kali, kepada CSIRT yang ditunjuk sebagai koordinator di negara anggota tempat kedudukan utamanya; platform menyediakan notifikasi itu kepada ENISA secara bersamaan, dan CSIRT penerima meneruskannya ke CSIRT lain di wilayah tempat produk didistribusikan. Rancangan pengajuan tunggal itu menghapus satu dalih administratif, tetapi tidak melunakkan jamnya.

Perhatikan pemicunya. Bukan tingkat keparahan, bukan dampak pada nasabah — eksploitasi. Kerentanan yang dieksploitasi aktif di lapangan membuka kewajiban 24 jam, entah ada yang dirugikan atau tidak, dan terlepas dari apakah fakta yang sama akan diklasifikasikan sebagai insiden berat di tempat lain.

Mengapa pengecualian DORA tidak menjangkaunya

Di sinilah kecermatan lebih berarti daripada biasanya, sebab penalaran yang menghasilkan jawaban keliru itu sungguh penalaran yang baik — hanya dibawa satu regulasi terlalu jauh.

Pasal 4 NIS2 memuat mekanisme mundur: apabila suatu tindakan hukum sektoral Uni mewajibkan entitas mengambil langkah manajemen risiko keamanan siber atau melaporkan insiden signifikan, dan persyaratan itu setidaknya setara dalam pengaruhnya, ketentuan NIS2 yang bersesuaian tidak berlaku. DORA persis merupakan tindakan semacam itu. Maka lembaga kredit mengelola risiko TIK dan melaporkan insiden berat berdasarkan DORA, dan kewajiban paralel NIS2 mundur. Setiap fungsi urusan regulasi hafal menuturkan ini.

Tiga hal mematahkan analogi itu begitu dibawa ke CRA.

Mekanismenya berdiam di dalam NIS2. Pasal 4 adalah ketentuan Direktif (UE) 2022/2555 yang menonaktifkan ketentuan Direktif (UE) 2022/2555. Ia bukan asas umum bahwa rezim sektoral suatu entitas keuangan menggeser segala hal lain. Ia tidak dapat menjangkau ke dalam Regulasi (UE) 2024/2847 dan mematikan apa pun di sana, karena tidak ada satu pun di dalam CRA yang tunduk padanya.

CRA mengatur produk, bukan entitas. DORA dan NIS2 sama-sama bertanya organisasi macam apa Anda. CRA bertanya apa yang Anda tempatkan di pasar. Itu pertanyaan yang berbeda, dan argumen kesetaraan di antara keduanya tidak bertahan: rezim pelaporan DORA sama sekali tidak "setara dalam pengaruhnya" dengan kewajiban produsen memperingatkan CSIRT bahwa artefak yang telah dikirim sedang dieksploitasi, sebab keduanya melindungi populasi yang berbeda. DORA melindungi sistem keuangan melalui otoritas pengawas. Pasal 14 melindungi setiap pihak yang menjalankan produk, melalui jaringan CSIRT.

Bentuk pengecualiannya berbeda. Pasal lingkup CRA mengeluarkan produk yang tercakup oleh perundangan produk sektoral lain — alat kesehatan berdasarkan Regulasi (UE) 2017/745 dan 2017/746, kendaraan berdasarkan Regulasi (UE) 2019/2144, penerbangan sipil berdasarkan Regulasi (UE) 2018/1139, perlengkapan maritim berdasarkan Direktif 2014/90/UE — ditambah suku cadang yang dibuat menurut spesifikasi identik dan produk yang dikembangkan semata-mata untuk keperluan keamanan nasional atau pertahanan. Tidak ada pengecualian untuk jasa keuangan, dan tidak ada pula untuk produk yang dibuat oleh entitas yang diatur DORA. Ini bukan kealpaan yang akan diperbaiki oleh pedoman. Inilah yang terjadi ketika pembuat undang-undang menulis hukum produk: ia tidak mengeluarkan industri, ia mengeluarkan rezim produk lain.

Tabel 1: tiga rezim, dan mana yang mundur

DORA NIS2 CRA
Mengatur Entitas keuangan Entitas esensial dan penting Produk dengan elemen digital
Kewajiban melekat pada Lembaga Lembaga Produsen
Pemicu pelaporan Insiden yang diklasifikasikan berat Insiden signifikan Kerentanan yang dieksploitasi aktif atau insiden berat
Laporan ditujukan kepada Otoritas kompeten CSIRT atau otoritas kompeten CSIRT kedudukan utama, dan ENISA
Tergeser bagi bank? Tidak — ia sendiri adalah lex specialis Ya, lewat Pasal 4 NIS2 Tidak — tidak ada yang menggesernya

Apakah Anda produsen? Tidak ada yang menjawabnya untuk Anda

Posisi jujur di sini adalah bahwa pertanyaannya terbuka, bukan sudah tuntas, dan bank yang menunggu ketuntasannya akan menunggu melewati tanggalnya.

CRA menjangkau produk dengan elemen digital yang disediakan di pasar — dipasok untuk distribusi atau penggunaan dalam rangka kegiatan komersial. Dari rumusan itu segera lahir dua akibat.

Harga bukan ukurannya. Perangkat lunak yang dipasok tanpa biaya masuk lingkup bila dipasok dalam rangka kegiatan komersial. Kerangka Komisi sendiri mengenai sumber terbuka berputar pada kegiatan komersial dan bukan pada pembayaran; dan bank yang menyebarkan aplikasi untuk memperoleh serta melayani nasabah berbayar tidak bertindak di luar rangka kegiatan komersial. Naluri "aplikasinya kami berikan gratis, jadi kami tidak menjual produk" adalah alasan paling umum berkas ini tetap tak dibuka, dan merupakan yang terlemah di antara argumen yang tersedia.

Perangkat lunak murni internal memang berada di luar. Produk yang tidak disediakan di pasar — platform inti perbankan, perkakas internal, segala sesuatu yang tak pernah dipasok ke luar lembaga — tidak terjaring. Itu pengecualian yang nyata dan besar, dan karenanya eksposurnya lebih sempit daripada yang disiratkan versi panik dari analisis ini.

Jadi pertanyaannya bukan apakah bank masuk lingkup sebagai entitas. Pertanyaannya adalah artefak spesifik apa yang ia pasok. Empat kategori layak diinventarisasi sebelum siapa pun menarik kesimpulan:

Sikap perencanaan yang jujur bukanlah menegaskan sebuah kesimpulan. Melainkan menginventarisasi artefak, menuangkan posisi beralasan atas masing-masingnya secara tertulis, dan mampu menunjukkan penalaran itu bila suatu CSIRT bertanya mengapa tidak ada notifikasi yang datang.

Tabrakan jam

Andaikan sejenak analisis berujung pada tercakupnya sekurang-kurangnya satu artefak. Yang berubah secara operasional bukanlah keberadaan proses insiden — bank memilikinya — melainkan kenyataan bahwa kini dua proses berjalan pada peristiwa yang sama dengan parameter berbeda.

Kerentanan pada SDK yang diterbitkan sebuah bank masuk ke eksploitasi aktif. DORA bertanya apakah ini insiden berat terkait TIK yang memengaruhi lembaga; jika ya, notifikasi awal menuju otoritas kompeten dalam empat jam sejak klasifikasi itu dan bagaimanapun dalam 24 jam sejak diketahui, dengan laporan antara dan laporan akhir di belakangnya. Pasal 14 bertanya sesuatu yang sama sekali berbeda — apakah produk yang dibuat lembaga ini sedang dieksploitasi — dan menyalakan peringatan dini 24 jamnya sendiri kepada CSIRT dan ENISA.

Keduanya dapat menyimpang ke dua arah, dan justru itulah yang membuat satu proses gabungan menjadi tidak aman.

Kerentanan yang dieksploitasi pada SDK yang telah dikirim, yang tidak menimbulkan gangguan apa pun pada layanan bank sendiri, boleh jadi bukan insiden berat sama sekali menurut DORA sekaligus duduk tepat di tengah Pasal 14. Sebaliknya, gangguan parah pada platform yang dibangun secara internal adalah notifikasi DORA tanpa dimensi CRA sedikit pun, sebab tidak ada yang ditempatkan di pasar. Membangun satu alur kerja yang mengandaikan keduanya selalu menyala bersamaan menghasilkan sekaligus hasil negatif palsu dan kebisingan regulatoris yang tak perlu.

Tabel 2: apa yang harus dipastikan sebelum 11 September

Pertanyaan Apa yang ia tentukan dalam eksposur Anda
Artefak apa saja yang kami pasok ke luar lembaga? Lingkup ditentukan per produk; jawaban tingkat entitas tidak ada
Untuk masing-masing, adakah posisi terdokumentasi soal status produsen? Asumsi yang tak terdokumentasi bukanlah pembelaan
Di mana kedudukan utama kami untuk keperluan CSIRT? Menentukan CSIRT nasional mana yang menerima pengajuan
Sudahkah kami terdaftar di platform pelaporan tunggal ENISA? 24 jam tidak cukup untuk menemukan adanya langkah pendaftaran
Apakah "dieksploitasi aktif" punya penanggung jawab dalam triase? Pemicunya berbeda dari setiap skala keparahan yang sudah Anda pakai
Siapa yang mengajukan pukul 03.00 hari Minggu? Kedua jam berjalan pada waktu nyata, bukan jam kerja

Angka yang menetapkan prioritas

Ketidakpatuhan terhadap persyaratan esensial Lampiran I dan kewajiban Pasal 13 serta 14 dikenai denda administratif hingga 15 juta euro atau 2,5% dari total omzet tahunan global, mana yang lebih tinggi. Kewajiban lain produsen, importir, dan distributor berada satu tingkat di bawahnya pada 10 juta euro atau 2%, dan pemberian informasi yang tidak benar atau menyesatkan kepada otoritas pada 5 juta euro atau 1%.

Bacalah tingkat teratas itu berdampingan dengan pekerjaan yang menyertainya. Menetapkan apakah empat kategori artefak masuk lingkup, mendaftar pada sebuah platform pelaporan, dan menambahkan satu cabang pada buku triase yang sudah ada adalah pekerjaan sederhana, dengan penanggung jawab bernama dan ancang-ancang lima minggu. Ia tidak sebanding dengan program penilaian kesesuaian dan dokumentasi teknis yang menunggu pada Desember 2027. Ketidaksetaraan antara eksposur dan biaya perbaikan itulah seluruh argumennya, dan itu argumen kepatuhan langka yang selamat dari benturan dengan rapat penentuan prioritas.

Buku panduan operasional

Lima langkah, dan yang pertama bukan pendapat hukum.

  1. Inventarisasi apa yang keluar dari gedung. Bukan sistem — artefak. Segala yang dipasok lembaga kepada siapa pun di luar, termasuk aplikasi gratis, pustaka yang diterbitkan, dan repositori sumber terbuka. Sebagian besar bank tidak memiliki daftar semacam itu, sebab tidak ada regulasi sebelumnya yang memintanya.
  2. Ambil posisi per artefak, secara tertulis. Produsen atau bukan, dan mengapa. Nilainya bukan pada benar di setiap baris; nilainya pada memiliki penalaran yang mendahului insiden alih-alih disusun sesudahnya.
  3. Daftarkan diri pada platform pelaporan tunggal sekarang. Pendaftaran, kredensial, dan pengaju yang ditunjuk persis merupakan jenis prasyarat yang tak terlihat sampai jam 24 jam sudah berjalan.
  4. Pisahkan pemicunya dalam triase. Tambahkan satu pertanyaan eksplisit — apakah produk yang kami buat sedang dieksploitasi aktif — yang dinilai terpisah dari klasifikasi insiden berat menurut DORA. Keterpisahan itulah intinya: pemeriksaan bersarang mewarisi ambang yang salah.
  5. Mulai pekerjaan SBOM terhadap tanggal Desember 2027. Lampiran I mensyaratkan daftar bahan perangkat lunak dalam format terbaca mesin yang lazim, mencakup sekurang-kurangnya dependensi tingkat teratas. Kewajiban itu enam belas bulan di depan, dan merupakan persoalan pendaftaran yang sama, yang sudah gagal ditangani lembaga di sisi kriptografis.

Polanya tidak baru. Sebuah rezim disusun dengan industri tertentu dalam benak, lembaga keuangan membaca nama industri itu, lalu menyimpulkan berkasnya milik orang lain. CRA ditulis untuk produsen perangkat dan pemasok perangkat lunak. Ia toh menjangkau bank — di ruang sempit tempat bank kebetulan menjadi salah satunya. Dan pengecualian yang akan diraih semua orang lebih dahulu ditulis dalam undang-undang lain, untuk maksud lain, dan tidak berlaku di sini.

Pertanyaan yang sering diajukan

Kami melapor berdasarkan DORA. Bukankah itu sudah menutupinya?
Tidak. DORA menggeser kewajiban paralel NIS2 melalui mekanisme mundur pada Pasal 4 NIS2 itu sendiri. Mekanisme itu bersifat internal bagi NIS2 dan tidak berdaya guna atas Regulasi (UE) 2024/2847. CRA membebankan kewajiban kepada produsen produk, bukan kepada entitas keuangan, sehingga tidak ada yang bisa digeser oleh argumen lex specialis.

Apakah aplikasi perbankan seluler kami masuk lingkup?
Itulah pertanyaan yang sungguh terbuka, dan mesti dijawab dengan sengaja alih-alih diandaikan. Aplikasi itu adalah perangkat lunak dengan koneksi data, dipasok kepada publik dalam rangka kegiatan komersial — itulah rumusan undang-undangnya. Bantahannya adalah bahwa ia merupakan antarmuka bagi layanan yang diatur, bukan produk yang dipasok untuk digunakan. Dokumentasikan sebuah posisi; jangan bersandar pada kenyataan bahwa ia gratis, sebab harga bukan ukurannya.

Apa persisnya yang menyalakan 24 jam itu?
Diketahuinya kerentanan pada produk Anda yang sedang dieksploitasi aktif, atau insiden berat yang berdampak pada keamanan produk. Pemicunya adalah eksploitasi, bukan tingkat keparahan dan bukan dampak pada nasabah — karena itulah ia tidak berpadanan dengan klasifikasi insiden berat DORA.

Kepada siapa sebenarnya kami mengajukan?
Melalui platform pelaporan tunggal CRA di ENISA, ditujukan kepada CSIRT yang ditunjuk sebagai koordinator di negara anggota tempat kedudukan utama Anda. ENISA menerimanya bersamaan, dan CSIRT penerima membagikannya kepada CSIRT di wilayah lain tempat produk didistribusikan. Satu pengajuan, bukan beberapa.

Adakah hal lain yang mulai pada September?
Tidak. Hanya kewajiban pelaporan Pasal 14. Persyaratan keamanan siber esensial, kewajiban SBOM, penilaian kesesuaian, dokumentasi teknis, dan penandaan CE semuanya berlaku sejak 11 Desember 2027. Memperlakukan September sebagai keseluruhan berkas adalah bayangan cermin dari mengabaikannya.

Berapa ongkosnya bila lingkupnya kami salah tetapkan?
Pelanggaran Pasal 13 dan 14 serta persyaratan esensial Lampiran I dikenai denda hingga 15 juta euro atau 2,5% dari total omzet tahunan global, mana yang lebih tinggi. Ongkos yang lebih mendesak bersifat prosedural: peringatan dini yang terlewat tidak dapat dipulihkan secara surut, dan saat sebuah lembaga menemukan bahwa ia adalah produsen semestinya bukanlah saat suatu CSIRT bertanya mengapa tidak ada notifikasi yang datang.

Rujukan

Terakhir ditinjau .

Terbitkan ulang artikel ini

Salin format untuk Medium

# DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

Pada 11 September CRA memulai tenggat pelaporan 24 jam. Kewajibannya melekat pada produk, sehingga pengecualian DORA dari NIS2 tak pernah menjangkaunya.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Salin format untuk Mastodon

DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau

Pada 11 September CRA memulai tenggat pelaporan 24 jam. Kewajibannya melekat pada produk, sehingga pengecualian DORA dari NIS2 tak pernah menjangkaunya.

https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Salin format untuk LinkedIn

DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau

Pada 11 September CRA memulai tenggat pelaporan 24 jam. Kewajibannya melekat pada produk, sehingga pengecualian DORA dari NIS2 tak pernah menjangkaunya.

Berikut adalah poin strategis utama:

- Apa yang sesungguhnya dimulai pada 11 September. CRA mulai berlaku pada 10 Desember 2024 dengan jadwal penerapan bertahap, dan justru ketahapan itulah yang hilang di perjalanan.
- Mengapa pengecualian DORA tidak menjangkaunya. Di sinilah kecermatan lebih berarti daripada biasanya, sebab penalaran yang menghasilkan jawaban keliru itu sungguh penalaran yang baik — hanya dibawa satu regulasi terlalu jauh.
- Apakah Anda produsen? Tidak ada yang menjawabnya untuk Anda. Posisi jujur di sini adalah bahwa pertanyaannya terbuka, bukan sudah tuntas, dan bank yang menunggu ketuntasannya akan menunggu melewati tanggalnya.
- Tabrakan jam. Andaikan sejenak analisis berujung pada tercakupnya sekurang-kurangnya satu artefak.

Bagaimana pendekatan organisasi Anda terhadap tantangan yang diuraikan dalam artikel ini?

→ https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #Regulasi(ue)20242847 #Pasal14 #KerentananYangDieksploitasiAktif

Sebastien Rousseau | CC-BY-4.0
Kutip artikel ini

DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau

Pada 11 September CRA memulai tenggat pelaporan 24 jam. Kewajibannya melekat pada produk, sehingga pengecualian DORA dari NIS2 tak pernah menjangkaunya.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Terbitkan ulang artikel ini

DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau

Pada 11 September CRA memulai tenggat pelaporan 24 jam. Kewajibannya melekat pada produk, sehingga pengecualian DORA dari NIS2 tak pernah menjangkaunya.

Artikel ini berlisensi Creative Commons Attribution 4.0 International. Penerbitan ulang memerlukan atribusi ke URL kanonis.

DORA menyelamatkan Anda dari NIS2. Dari CRA tidak akan. — Sebastien Rousseau

Pada 11 September CRA memulai tenggat pelaporan 24 jam. Kewajibannya melekat pada produk, sehingga pengecualian DORA dari NIS2 tak pernah menjangkaunya.

Originally published at https://sebastienrousseau.com/id/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.