Termin Veröffentlicht

Secure-Boot-Zertifikate laufen am 19. Oktober ab: So prüfst du deinen Windows-PC

Am 19. Oktober 2026 läuft das Microsoft-Zertifikat für den Windows-Bootloader ab. Dein PC startet weiter – aber ohne die neuen 2023-Zertifikate fehlen künftige Schutzupdates. So prüfst du den Status in zwei Minuten.

Kurz-Antwort

Dein PC startet auch danach normal. Am 19. Oktober 2026 läuft das Microsoft-Zertifikat ab, mit dem der Windows-Bootloader signiert wird. PCs ohne die neuen 2023-Zertifikate bekommen danach aber keine neuen Schutzupdates für den Startvorgang mehr. Den Status siehst du in Windows-Sicherheit unter Gerätesicherheit, Sicherer Start.

Leuchtendes Schloss-Symbol über einem Chip auf einer PC-Hauptplatine – Secure-Boot-Zertifikate prüfen

Seit Juni 2026 laufen nacheinander die Microsoft-Zertifikate aus dem Jahr 2011 ab, auf denen Secure Boot beruht. Am 19. Oktober 2026 folgt das für Windows wichtigste: die „Microsoft Windows Production PCA 2011“, mit der der Windows-Bootloader signiert ist. Panik ist nicht nötig – ein kurzer Blick lohnt sich aber.

Welche Zertifikate ablaufen

Altes Zertifikat Läuft ab Nachfolger Wofür
Microsoft Corporation KEK CA 2011 24.06.2026 Microsoft Corporation KEK 2K CA 2023 signiert Updates der Secure-Boot-Datenbanken
Microsoft UEFI CA 2011 27.06.2026 Microsoft UEFI CA 2023 und Microsoft Option ROM UEFI CA 2023 Bootloader und Option-ROMs von Drittanbietern
Microsoft Windows Production PCA 2011 19.10.2026 Windows UEFI CA 2023 Windows-Bootloader

Startet mein PC danach noch?

Ja. Microsoft schreibt, dass Geräte ohne die neuen Zertifikate weiter normal starten und auch die üblichen Windows-Updates weiter installieren. Was fehlt, sind neue Schutzmaßnahmen für die frühe Startphase: Updates für den Windows-Start-Manager, Sperrlisten (DBX) und Abhilfen gegen neu entdeckte Boot-Lücken. Mit der Zeit kann das laut Microsoft auch BitLocker-Härtungen und Bootloader von Drittanbietern betreffen.

Der einfache Weg: Windows-Sicherheit

  1. Öffne Windows-Sicherheit, zum Beispiel über das Startmenü.
  2. Gehe zu Gerätesicherheit → Sicherer Start.
  3. Lies die Meldung unter dem Symbol – nicht nur die Farbe.
Anzeige Bedeutung Was du tust
Grünes Häkchen, „Vollständig aktualisiert“ Neue Zertifikate und neuer Start-Manager sind installiert. Nichts.
Gelbes Ausrufezeichen, „Noch nicht aktualisiert“ Der PC nutzt noch das alte Zertifikat. Das Update soll über Windows Update kommen. Eine gelbe Warnung kann auch auf eine Hardware- oder Firmware-Grenze hinweisen. Alle Windows-Updates installieren und neu starten. Bei Hinweis auf Hardware oder Firmware: beim Hersteller nach einem BIOS-/UEFI-Update suchen.
Rotes X, „Erfordert Aktion“ Ein Sicherheitsupdate für die Startumgebung lässt sich mit der aktuellen Konfiguration nicht anwenden. Den Hinweisen unter aka.ms/getsecureboot folgen und bei Bedarf den Hersteller kontaktieren.

Microsoft verteilt diese Anzeige schrittweise per Windows Update. Auf Firmen-PCs ist sie standardmäßig ausgeblendet. Siehst du sie noch nicht, nimm den Weg über PowerShell.

Status per PowerShell prüfen

Öffne PowerShell als Administrator. Zuerst: Ist Secure Boot überhaupt aktiv?

Confirm-SecureBootUEFI

True heißt: Secure Boot ist aktiv. False heißt: aus. Eine Fehlermeldung deutet darauf hin, dass der PC nicht im UEFI-Modus läuft oder Secure Boot nicht unterstützt.

Dann der Stand des Zertifikats-Updates:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status').UEFICA2023Status
  • Updated: Alles erledigt.
  • InProgress: Das Update läuft noch. Windows Update abschließen und neu starten.
  • NotStarted oder kein Wert: Das Update hat noch nicht begonnen. Alle Updates installieren und später erneut prüfen.

Wenn es nicht weitergeht

  • Alle Windows-Updates installieren, auch optionale Treiber- und Firmware-Updates, dann neu starten. Manche Schritte am Startvorgang werden erst beim Neustart abgeschlossen.
  • Bleibt der Status hängen: auf der Support-Seite des PC- oder Mainboard-Herstellers nach einem BIOS-/UEFI-Update für genau dein Modell suchen. Den Laptop dabei ans Netzteil hängen.
  • Vor Änderungen an BIOS, UEFI oder Secure Boot den BitLocker-Wiederherstellungsschlüssel sichern. Nach einem Firmware-Update kann Windows beim Start danach fragen.
  • Secure Boot nicht abschalten, nur um eine Warnung loszuwerden. Damit fällt ein wichtiger Schutz beim Start weg.
  • Keine Registry-Anleitungen aus Foren übernehmen, die du nicht verstehst.

Windows 10 ohne ESU?

Ein Windows-10-PC ohne ESU bekommt keine monatlichen Sicherheitsupdates mehr – und damit auch keine neuen Secure-Boot-Updates über Windows Update. Wie du ESU im EWR kostenlos bis Oktober 2027 bekommst, steht in unserem Artikel zur ESU-Verlängerung.

Häufige Fragen

Muss ich das BIOS selbst aktualisieren?

Meist nicht. Laut Microsoft bekommen die meisten Windows-Geräte die neuen Zertifikate automatisch. Ein Firmware-Update vom Hersteller brauchst du vor allem dann, wenn Windows-Sicherheit auf eine Hardware- oder Firmware-Grenze hinweist oder der Status hängen bleibt.

Was passiert genau am 19. Oktober?

An diesem Tag läuft das Zertifikat ab, mit dem Microsoft bisher den Windows-Bootloader signiert hat. Dein PC startet weiter. Wer die 2023-Zertifikate nicht hat, bekommt aber keine neuen Updates für den Start-Manager mehr.

Soll ich Secure Boot einfach ausschalten?

Nein. Secure Boot schützt den Startvorgang vor Schadsoftware, die sich vor Windows lädt. Eine Warnung ist kein Grund, diesen Schutz abzuschalten.

Quellen

Sami

Gründer & Redaktion · schreibt für techfunke seit 2026

Sami betreibt techfunke und schreibt über Technik, die man jeden Tag braucht: Router und WLAN, Windows, Smartphones und Office. Jede Anleitung spielt er vor der Veröffentlichung am Gerät durch.

Profil & alle Artikel →