Dein PC startet auch danach normal. Am 19. Oktober 2026 läuft das Microsoft-Zertifikat ab, mit dem der Windows-Bootloader signiert wird. PCs ohne die neuen 2023-Zertifikate bekommen danach aber keine neuen Schutzupdates für den Startvorgang mehr. Den Status siehst du in Windows-Sicherheit unter Gerätesicherheit, Sicherer Start.

Seit Juni 2026 laufen nacheinander die Microsoft-Zertifikate aus dem Jahr 2011 ab, auf denen Secure Boot beruht. Am 19. Oktober 2026 folgt das für Windows wichtigste: die „Microsoft Windows Production PCA 2011“, mit der der Windows-Bootloader signiert ist. Panik ist nicht nötig – ein kurzer Blick lohnt sich aber.
Welche Zertifikate ablaufen
| Altes Zertifikat | Läuft ab | Nachfolger | Wofür |
|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | 24.06.2026 | Microsoft Corporation KEK 2K CA 2023 | signiert Updates der Secure-Boot-Datenbanken |
| Microsoft UEFI CA 2011 | 27.06.2026 | Microsoft UEFI CA 2023 und Microsoft Option ROM UEFI CA 2023 | Bootloader und Option-ROMs von Drittanbietern |
| Microsoft Windows Production PCA 2011 | 19.10.2026 | Windows UEFI CA 2023 | Windows-Bootloader |
Startet mein PC danach noch?
Ja. Microsoft schreibt, dass Geräte ohne die neuen Zertifikate weiter normal starten und auch die üblichen Windows-Updates weiter installieren. Was fehlt, sind neue Schutzmaßnahmen für die frühe Startphase: Updates für den Windows-Start-Manager, Sperrlisten (DBX) und Abhilfen gegen neu entdeckte Boot-Lücken. Mit der Zeit kann das laut Microsoft auch BitLocker-Härtungen und Bootloader von Drittanbietern betreffen.
Der einfache Weg: Windows-Sicherheit
- Öffne Windows-Sicherheit, zum Beispiel über das Startmenü.
- Gehe zu Gerätesicherheit → Sicherer Start.
- Lies die Meldung unter dem Symbol – nicht nur die Farbe.
| Anzeige | Bedeutung | Was du tust |
|---|---|---|
| Grünes Häkchen, „Vollständig aktualisiert“ | Neue Zertifikate und neuer Start-Manager sind installiert. | Nichts. |
| Gelbes Ausrufezeichen, „Noch nicht aktualisiert“ | Der PC nutzt noch das alte Zertifikat. Das Update soll über Windows Update kommen. Eine gelbe Warnung kann auch auf eine Hardware- oder Firmware-Grenze hinweisen. | Alle Windows-Updates installieren und neu starten. Bei Hinweis auf Hardware oder Firmware: beim Hersteller nach einem BIOS-/UEFI-Update suchen. |
| Rotes X, „Erfordert Aktion“ | Ein Sicherheitsupdate für die Startumgebung lässt sich mit der aktuellen Konfiguration nicht anwenden. | Den Hinweisen unter aka.ms/getsecureboot folgen und bei Bedarf den Hersteller kontaktieren. |
Microsoft verteilt diese Anzeige schrittweise per Windows Update. Auf Firmen-PCs ist sie standardmäßig ausgeblendet. Siehst du sie noch nicht, nimm den Weg über PowerShell.
Status per PowerShell prüfen
Öffne PowerShell als Administrator. Zuerst: Ist Secure Boot überhaupt aktiv?
Confirm-SecureBootUEFI
True heißt: Secure Boot ist aktiv. False heißt: aus. Eine Fehlermeldung deutet darauf hin, dass der PC nicht im UEFI-Modus läuft oder Secure Boot nicht unterstützt.
Dann der Stand des Zertifikats-Updates:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status').UEFICA2023Status
- Updated: Alles erledigt.
- InProgress: Das Update läuft noch. Windows Update abschließen und neu starten.
- NotStarted oder kein Wert: Das Update hat noch nicht begonnen. Alle Updates installieren und später erneut prüfen.
Wenn es nicht weitergeht
- Alle Windows-Updates installieren, auch optionale Treiber- und Firmware-Updates, dann neu starten. Manche Schritte am Startvorgang werden erst beim Neustart abgeschlossen.
- Bleibt der Status hängen: auf der Support-Seite des PC- oder Mainboard-Herstellers nach einem BIOS-/UEFI-Update für genau dein Modell suchen. Den Laptop dabei ans Netzteil hängen.
- Vor Änderungen an BIOS, UEFI oder Secure Boot den BitLocker-Wiederherstellungsschlüssel sichern. Nach einem Firmware-Update kann Windows beim Start danach fragen.
- Secure Boot nicht abschalten, nur um eine Warnung loszuwerden. Damit fällt ein wichtiger Schutz beim Start weg.
- Keine Registry-Anleitungen aus Foren übernehmen, die du nicht verstehst.
Windows 10 ohne ESU?
Ein Windows-10-PC ohne ESU bekommt keine monatlichen Sicherheitsupdates mehr – und damit auch keine neuen Secure-Boot-Updates über Windows Update. Wie du ESU im EWR kostenlos bis Oktober 2027 bekommst, steht in unserem Artikel zur ESU-Verlängerung.
Häufige Fragen
Muss ich das BIOS selbst aktualisieren?
Meist nicht. Laut Microsoft bekommen die meisten Windows-Geräte die neuen Zertifikate automatisch. Ein Firmware-Update vom Hersteller brauchst du vor allem dann, wenn Windows-Sicherheit auf eine Hardware- oder Firmware-Grenze hinweist oder der Status hängen bleibt.
Was passiert genau am 19. Oktober?
An diesem Tag läuft das Zertifikat ab, mit dem Microsoft bisher den Windows-Bootloader signiert hat. Dein PC startet weiter. Wer die 2023-Zertifikate nicht hat, bekommt aber keine neuen Updates für den Start-Manager mehr.
Soll ich Secure Boot einfach ausschalten?
Nein. Secure Boot schützt den Startvorgang vor Schadsoftware, die sich vor Windows lädt. Eine Warnung ist kein Grund, diesen Schutz abzuschalten.
Quellen
- Microsoft Support: Windows Secure Boot certificate expiration and CA updates, abgerufen am 09.10.2026
- Microsoft Support (KB5087130): Status der Secure-Boot-Zertifikatupdates in der Windows-Sicherheit-App, abgerufen am 09.10.2026
- Windows FAQ: Secure Boot Zertifikate 2026 prüfen und aktualisieren, abgerufen am 09.10.2026
