Los certificados de arranque seguro de Windows caducan en junio de 2026: ¿Qué hacer ahora?
¡No esperes más! Los certificados de arranque seguro de Windows caducan en junio de 2026. Descubre qué debes comprobar ahora para evitar problemas de arranque y proteger tu dispositivo Windows.
Las cosas más importantes que necesitas saber
- Los certificados de arranque seguro de 2011 caducarán por fases a partir de junio de 2026, y es necesaria una migración a los nuevos certificados de 2023 para garantizar la seguridad continua hasta 2038.
- Si no se actualizan los certificados, el dispositivo no se desactivará de inmediato, pero sí se perderán actualizaciones de seguridad vitales y aumentará la exposición a ataques de firmware con el tiempo; el estado se puede comprobar mediante la aplicación Seguridad de Windows o un comando de PowerShell.
- Los servidores y los entornos gestionados requieren actualizaciones manuales de certificados, y los administradores de TI deben probar cuidadosamente las actualizaciones en subconjuntos representativos de dispositivos para evitar problemas como los bucles de recuperación de BitLocker.
La seguridad criptográfica que sustenta el arranque de Windows está experimentando una transición silenciosa pero crucial. Los certificados de arranque seguro (Secure Boot) que se incluyen con los ordenadores desde 2011 comenzarán a caducar en junio de 2026, y Microsoft está trabajando para reemplazarlos con una nueva familia de certificados de 2023 que se distribuirá mediante Windows Update. La versión más preocupante es que los dispositivos podrían negarse a arrancar. Sin embargo, la realidad es mucho menos dramática y, para la mayoría de los usuarios, es prácticamente imperceptible.

Respuesta rápida: Mantén Windows Update activado e instala las últimas actualizaciones acumulativas . Luego, abre Seguridad de Windows, ve a Seguridad del dispositivo > Arranque seguro y asegúrate de que el estado muestre la nueva cadena de confianza de 2023. No se requiere ninguna acción manual en el firmware para la mayoría de los dispositivos compatibles.
¿Qué certificados de arranque seguro caducan en 2026?
No se trata de una única fecha límite. La infraestructura de 2011 se irá desactivando gradualmente por etapas a lo largo del año, por lo que circulan diferentes fechas. Las primeras fechas de vencimiento comienzan a finales de junio, seguidas de la clave del sistema operativo Windows meses después, en octubre.
| Certificado | papel | fecha de finalización |
|---|---|---|
| KEK CA 2011 | Clave de intercambio de claves, utilizada para actualizar las bases de datos de firmas. | 24 de junio de 2026 |
| UEFI CA 2011 | Anclaje de firma de terceros | 27 de junio de 2026 |
| PCA de producción de Windows 2011 | Clave original del Administrador de arranque de Windows | Octubre de 2026 |
Los modelos de reemplazo lanzados en 2023 fueron diseñados para mantener esta confianza y se espera que sigan siendo válidos hasta 2038. El objetivo inmediato es simplemente migrar las computadoras existentes a la nueva serie antes de que la antigua quede inutilizable.
¿Qué sucede si no cumples con el plazo de entrega en junio de 2026?
El primer día no habrá ningún problema. Un ordenador que aún utilice certificados de 2011 seguirá funcionando con normalidad. La caducidad no significa que el dispositivo quede completamente inhabilitado.
El coste es más lento y acumulativo. Los sistemas que conservan certificados antiguos pueden dejar de recibir actualizaciones críticas de seguridad de arranque y perderse futuras actualizaciones de la lista de revocación DBX. Esta lista bloquea componentes de arranque maliciosos conocidos y amenazas de bootkit como BlackLotus. Con el tiempo, un dispositivo que no recibe la serie 2023 se vuelve más difícil de proteger contra ataques a nivel de firmware y puede requerir un futuro gestor de arranque o entorno de recuperación con materiales de confianza de los que carece.
Por lo tanto, la frase «funciona hoy» es correcta. Pero no es lo mismo que «permanece seguro indefinidamente».
Cómo comprobar el estado del arranque seguro en Windows
Ya no es necesario adivinar cuándo llegan las actualizaciones; Windows ahora muestra el estado del certificado directamente en la aplicación Seguridad de Windows, eliminando la necesidad de buscar en PowerShell como ocurría anteriormente.
1. Escribe " Seguridad de Windows" en la barra de búsqueda y ábrela. Este es el panel de control integrado para proteger tu dispositivo.
2. Seleccione Seguridad del dispositivo y, a continuación, desplácese hacia abajo hasta la opción Arranque seguro . El texto de estado y el color del distintivo indican el estado actual del dispositivo.
3. Lea el mensaje. El estado normal es: «El arranque seguro está activado, lo que impide que se cargue software malicioso al iniciar el dispositivo». Una línea que indica «configuración de confianza de arranque antigua que debe actualizarse» significa que el proceso de migración aún no ha finalizado.
Si prefiere una respuesta definitiva de sí o no, abra PowerShell como administrador y ejecute un único análisis. El equipo debe estar en modo UEFI con el arranque seguro habilitado; el comando no funcionará dentro de una máquina virtual.
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
El valor de referencia indica True A la existencia de un certificado de 2023. En cuanto a False Esto significa que el nuevo certificado aún no se ha implementado.
¿Qué significan los distintivos de arranque seguro de color verde, amarillo y rojo?
El indicador de estado en Seguridad de Windows muestra tres estados claros. Úselo para determinar si puede dejar de preocuparse o si el dispositivo necesita un análisis más exhaustivo.
| Insignia | el significado | Acción |
|---|---|---|
| verde | Se confirman los nuevos certificados de 2023. | No es necesario realizar ninguna acción. |
| amarillo | Todavía utiliza certificados antiguos o está a la espera de una distribución gradual. | Instalar en pc Actualizaciones Reinicia el dispositivo; comprueba más tarde. |
| rojo | Un problema de configuración de arranque está impidiendo la actualización. | Solucione problemas de firmware o de configuración de arranque seguro, o aplique el firmware del fabricante. |
El indicador rojo es especialmente importante para los equipos de TI. Generalmente, indica que el estado del firmware, la configuración del disco o la configuración del dispositivo impiden que Microsoft lo actualice automáticamente, por lo que reiniciar Windows Update podría no solucionar el problema. En estos casos, es posible que deba solucionar problemas más complejos de firmware o configuración de arranque . Para obtener más información sobre cómo actualizar los dispositivos de juego a Windows 11, consulte nuestros otros artículos.
Carpeta SecureBoot y reinicios adicionales: ¿Por qué son normales?
Dos aspectos de esta actualización tienden a preocupar a los usuarios. El primero es la aparición de una nueva carpeta llamada SecureBoot En la unidad C:, esta carpeta es un área de almacenamiento temporal legítima donde Windows coloca los archivos de certificado antes de instalarlos en el firmware de la placa base. Eliminar esta carpeta es una especie de "limpieza" que provoca precisamente los problemas que intentas evitar, por lo que es recomendable dejarla como está.
El segundo aspecto son los reinicios frecuentes. Enviar datos al firmware requiere un reinicio para preparar los certificados, otro para que el firmware los aplique y un tercero para cargar el gestor de arranque recién firmado. Por lo tanto, que una actualización requiera más reinicios de lo habitual es un comportamiento esperado en este caso y no indica un fallo en la instalación.
Tampoco es necesario desactivar BitLocker. Este proceso es compatible con BitLocker y vuelve a bloquear automáticamente las claves tanto de BitLocker como del Modo seguro virtual, lo que garantiza que Windows Hello y el cifrado de disco permanezcan intactos tras los reinicios.
¿Cuándo se omite o bloquea la actualización del certificado de arranque seguro?
No todos los dispositivos reciben las nuevas certificaciones, y esto es intencional. Las normas que lo rigen son específicas y claras.
- Sistemas BIOS heredados Estos sistemas se eluden por completo. No son compatibles con el arranque seguro, por lo que se marcan como incapaces y Windows nunca intenta actualizarlos.
- Dispositivos CSM (Módulo de Soporte de Compatibilidad) Podrá recibir la actualización siempre y cuando conserve su capacidad para ejecutar UEFI y Secure Boot.
- Deshabilitar el arranque seguro en la BIOS La actualización está bloqueada intencionadamente. Debido a las importantes diferencias en las implementaciones de UEFI, Microsoft requiere que el arranque seguro esté habilitado activamente para evitar la corrupción de la secuencia de arranque.
Si desactiva intencionadamente el arranque seguro, el dispositivo seguirá utilizando los certificados antiguos hasta que lo reinicie. Cabe destacar un caso particular: borrar la CMOS o restablecer la BIOS tras una migración puede restaurar la configuración original y provocar una infracción de arranque seguro al iniciar el sistema. Esto suele solucionarse permitiendo que Windows vuelva a aplicar los certificados o importando las claves más recientes mediante la configuración del firmware.
¿Los dispositivos con Windows 10 también necesitan esto?
Sí, los dispositivos con Windows 10 necesitan esta actualización. La infraestructura subyacente para el arranque seguro es compartida, lo que significa que los sistemas Windows 10 compatibles reciben los mismos certificados de 2023. Sin embargo, es necesario cumplir con los requisitos de compatibilidad; un dispositivo con Windows 10 debe tener habilitadas las Actualizaciones de seguridad extendidas (ESU) para seguir recibiendo las actualizaciones pertinentes, ya que la transferencia de certificados se realiza a través de Windows Update.
Para los usuarios habituales, la cobertura de ESU para Windows 10 se extiende durante un año después de que finalice el soporte principal. Una vez que finaliza este período, un dispositivo con Windows 10 que no haya sido migrado experimentará una protección de arranque significativamente debilitada, ya que habrá dejado de recibir actualizaciones.
Actualización manual forzada del certificado de arranque seguro
La mayoría de los usuarios domésticos no suelen necesitar realizar este paso. El proceso de migración se realiza automáticamente mediante Windows Update, y habilitar el diagnóstico en Configuración > Privacidad y seguridad > Diagnóstico y comentarios ayuda al sistema a identificar los certificados existentes. Sin embargo, si tiene problemas con un dispositivo que no se actualiza correctamente , existe un método compatible para ejecutar la actualización manualmente.
1. Abra el Símbolo del sistema como administrador y seleccione la opción Actualizaciones disponibles. Esto le indica a Windows que configure la actualización de Arranque seguro.
reg add HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f
2. Ejecute la tarea programada que realiza la actualización.
Start-ScheduledTask -TaskName "MicrosoftWindowsPISecure-Boot-Update"
3. Reinicie su computadora; es posible que se reinicie automáticamente varias veces antes de estabilizarse. Luego, ejecute nuevamente el análisis de PowerShell mencionado anteriormente. El resultado indica... True Hasta que el certificado de 2023 esté vigente.
Nota: Si la actualización sigue fallando, es posible que el dispositivo necesite una actualización de firmware del fabricante. Algunas placas base antiguas no son compatibles con la nueva arquitectura de certificados sin una versión UEFI actualizada.
Servidores, Hyper-V y flotas empresariales
Los entornos gestionados requieren más atención que los ordenadores personales. Windows Server no sigue el proceso de actualización automática diseñado para usuarios domésticos, por lo que los administradores deben aplicar manualmente los nuevos certificados, siguiendo las directrices de Microsoft para preparar los servidores para las actualizaciones de certificados de arranque seguro. Las implementaciones de Hyper-V también pueden requerir actualizaciones tanto en la máquina virtual anfitriona como en la invitada antes de que los cambios se puedan implementar correctamente.
No active la política "Habilitar actualizaciones de certificados de arranque seguro" en todos los dispositivos. Las diferencias de firmware entre modelos pueden provocar fallos de funcionamiento, y forzar un reinicio masivo sin verificar la compatibilidad de la plataforma podría dejar los dispositivos cifrados atrapados en un bucle de recuperación de BitLocker. Por lo tanto, pruebe primero con un subconjunto representativo de cada modelo de dispositivo.
El arranque basado en red (arranque PXE) tiene sus propias limitaciones. El protocolo solo puede proporcionar un administrador de arranque por cliente, lo que significa que los administradores de arranque de 2011 y 2023 no pueden coexistir en un único archivo boot.wim. Una vez que se haya migrado toda la flota, los administradores pueden cargar y actualizar manualmente el archivo boot.wim mediante DISM. Para fines de supervisión, Microsoft proporciona scripts de PowerShell, y los dispositivos administrados por Intune pueden mostrar el ID de evento 1801 cuando los certificados están disponibles pero aún no se han aplicado. Los registros del Visor de eventos en el origen WMI del TPM son otra forma de confirmar el estado.
La conclusión principal es que junio de 2026 es una fecha límite, no una catástrofe. Los dispositivos con Windows 11 y Windows 10 seguirán funcionando después de que caduquen sus certificados de 2011, y una instalación limpia de Windows 11 o una actualización a la versión 26H2 seguirán funcionando por ahora. Lo que sí debería preocuparle son los dispositivos que llevan mucho tiempo sin usarse, como las copias de seguridad inactivas, los quioscos de servicio y los ordenadores de laboratorio que no se han actualizado lo suficiente como para recibir la nueva serie. Para todos los demás, mantengan Windows actualizado, permitan que se reinicie cuando se les solicite, dejen la nueva carpeta en su lugar y comprueben que aparezca el distintivo verde cuando termine el proceso.
Los comentarios están cerrados.