Es posible que haya visto recientemente noticias como "Microsoft advierte a los usuarios de Windows sobre la actualización urgente del certificado de arranque seguro". ¿Pero de qué se trata todo eso? Bueno, resulta que si tienes una PC relativamente antigua y no has actualizado su firmware, ahora podría ser el momento de comenzar. El certificado de arranque seguro de Windows 2011 original de Microsoft se está volviendo obsoleto lentamente y el primero de ellos expirará a fines de junio de 2026. Aquí se explica cómo verificar dónde se encuentra su PC y qué hacer si necesita una actualización.
¿Qué es un certificado de arranque seguro y por qué es importante?
Secure Boot es una característica de seguridad a nivel de firmware integrada en UEFI, el reemplazo moderno del BIOS tradicional. Su trabajo es garantizar que sólo se permita la ejecución de software confiable y firmado digitalmente durante el inicio, incluso antes de que Windows se cargue. Esto bloquea el malware que intenta secuestrar una PC en la Paso más temprana posible, cuando las herramientas antivirus tradicionales no se están ejecutando.
Para determinar el malware, Secure Boot se basa en un conjunto de autoridades de certificación (CA). Y como todo certificado digital, estos tienen fecha de caducidad. Microsoft lanzó el conjunto original en 2011 y, después de más de 15 años en servicio, llegó al final de su ciclo de vida planificado. Microsoft Corporation KEK CA 2011 y Microsoft Corporation UEFI CA 2011 vencen del 24 al 27 de junio de 2026, seguido de la Windows Production PCA 2011 en octubre de 2026.
En particular, los certificados de reemplazo 2023 se instalaron en dispositivos más nuevos, se implementaron automáticamente y son válidos hasta 2053, por lo que no tiene que preocuparse por la caducidad del certificado de arranque seguro de Windows durante mucho tiempo.
La mayoría de las PC funcionan con certificados antiguos. Es posible que no reciban actualizaciones si la nueva cadena de certificados no está instalada, lo que puede provocar una falta de firmware actualizado en el futuro. Esto puede causar algunos problemas de seguridad o hacer que BitLocker solicite repetidamente la contraseña si la ha configurado.
Cómo comprobar si tiene un certificado de arranque seguro de Windows 11 antiguo
Opción 1: comprobar la aplicación de seguridad de Windows
Este es el método más sencillo y con el que la mayoría de la gente debería empezar.
Paso 1. Abra "Inicio" y busque "Seguridad de Windows", luego ábralo.
Paso 2. Vaya a "Seguridad del dispositivo" en el menú de la izquierda.
Paso 3. Busque la entrada "Arranque seguro" y verifique el color de la insignia y el mensaje que la acompaña.
Si tiene el software actualizado, debería ver algunas insignias aquí. Esto es lo que significa cada uno:
- Verde: el arranque seguro está activado y se han aplicado todas las actualizaciones de certificados necesarias. No se necesita ninguna acción.
- Amarillo: su dispositivo todavía ejecuta el certificado anterior y se espera que la actualización llegue a través de Windows Update. También puede significar que la actualización está bloqueada por una limitación de hardware o firmware.
- Rojo: No se puede enviar una actualización de seguridad a la configuración actual de su dispositivo y se necesita atención inmediata.
Opción 2: consultar con PowerShell
Si la aplicación de seguridad de Windows no tiene el estado del certificado en su dispositivo, PowerShell le brinda una respuesta directa.
Paso 1. Abra "Inicio", busque PowerShell y elija "Ejecutar como administrador". Esto también está disponible haciendo clic derecho en el botón Inicio y seleccionando "Terminal (Administrador)".
Paso 2. Pegue el siguiente comando y presione "Entrar".
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -coincide con 'Windows UEFI CA 2023'
Paso 3. Verifique el resultado: "Verdadero" significa que el certificado 2023 (válido hasta 2053) ya está instalado. "Falso" significa que todavía está ejecutando el certificado original que comienza a vencer en junio de 2026.

Opción 3: consultar el visor de eventos
Si las dos primeras opciones no dan resultados, el Visor de eventos puede mostrarle dónde se encuentra un dispositivo en el proceso de implementación.
Paso 1. Abra "Inicio" y luego vaya a "EventViewer".
Paso 2. Vaya a "Registros de Windows" y luego a "Sistema".
Paso 3. En el panel derecho, haga clic en "Filtrar registro actual".

Paso 4. Haga clic en el menú desplegable "Fuentes de eventos", escriba la letra "T", luego desplácese hacia abajo hasta "TPM-WMI" y selecciónelo. Luego, haga clic en "Aceptar" en el cuadro de diálogo.

Paso 5. Busque el ID de evento 1801 con un mensaje como "Nivel de confianza del depósito: bajo observación: se necesitan más datos".

Esta entrada parece alarmante, pero simplemente significa que Windows descargó y preparó el nuevo certificado dentro del sistema operativo, pero aún no lo ha escrito en el firmware; la implementación ocurre en dos fases y los dispositivos pueden permanecer en esta Paso por un tiempo mientras Microsoft valida la compatibilidad antes de la activación.
Cómo actualizar su certificado de arranque
Para la gran mayoría de usuarios domésticos, la actualización se realiza automáticamente. Si su verificación anterior mostró un certificado más antiguo, ejecute Windows Update y descargue las últimas actualizaciones, luego ejecútelo nuevamente. Alternativamente, algunos dispositivos necesitan una actualización de firmware del fabricante antes de que la actualización del certificado pueda aplicarse limpiamente.
Para eso, debe visitar la página de soporte del fabricante y buscar la última actualización de firmware BIOS/UEFI para su modelo exacto y luego instalarla.
Si la aplicación de seguridad de Windows le indica que la actualización está "pausada temporalmente", es posible que Microsoft esté retrasando la implementación hasta que haya una solución lista. Esto sólo significa que es posible que tengas que esperar un poco más.
Último recurso: comuníquese con el fabricante de su dispositivo
Si su insignia de Arranque seguro permanece roja, o la aplicación de seguridad de Windows dice específicamente que su dispositivo no puede recibir la actualización automática debido a limitaciones de hardware o firmware, la solución debe provenir del OEM. Comuníquese con el equipo de soporte de su fabricante, consulte la actualización del certificado de arranque seguro y pregunte si hay una actualización de firmware compatible disponible para su modelo.


Deja una respuesta