Windows

Cómo comprobar si tu PC tiene actualizados los certificados de Arranque Seguro de Windows

Windows puede mostrar si tu PC ya usa los nuevos certificados Secure Boot de 2023. Comprueba el estado y qué hacer si aparece una advertencia.

Microsoft está sustituyendo los certificados de Arranque Seguro utilizados por Windows desde 2011 por nuevas autoridades de certificación de 2023. Parte de los certificados antiguos ya caducaron en junio de 2026 y otro certificado importante vence el 19 de octubre, por lo que conviene comprobar que el PC ha recibido la actualización.

En la mayoría de ordenadores domésticos no es necesario instalar certificados manualmente. Microsoft los distribuye progresivamente mediante Windows Update y, desde 2026, la aplicación Seguridad de Windows puede indicar si el equipo está completamente actualizado o necesita alguna acción.

Qué certificados de Arranque Seguro están caducando

Secure Boot utiliza certificados almacenados en el firmware UEFI para decidir qué componentes están autorizados a ejecutarse antes de que Windows termine de arrancar.

Microsoft está sustituyendo tres certificados principales de la generación de 2011:

  • Microsoft Corporation KEK CA 2011: expiró el 24 de junio de 2026 y se sustituye por Microsoft Corporation KEK 2K CA 2023.
  • Microsoft UEFI CA 2011: expiró el 27 de junio de 2026. Sus funciones pasan a Microsoft UEFI CA 2023 y Microsoft Option ROM UEFI CA 2023.
  • Microsoft Windows Production PCA 2011: expira el 19 de octubre de 2026 y se sustituye por Windows UEFI CA 2023 para la firma del cargador de arranque de Windows.

Que alguno de los certificados antiguos haya alcanzado su fecha de vencimiento no significa que el ordenador vaya a dejar de arrancar ese día. Un PC que todavía no haya recibido los certificados de 2023 puede seguir iniciando Windows y recibiendo las actualizaciones habituales del sistema.

El problema es de seguridad a futuro: sin la nueva cadena de confianza, el dispositivo puede dejar de recibir nuevas protecciones relacionadas con el Administrador de arranque de Windows, las bases de datos de Secure Boot, las listas de revocación y futuras mitigaciones frente a vulnerabilidades del proceso de arranque.

Cómo comprobar los certificados desde Seguridad de Windows

Este es el método recomendado para un PC doméstico con Windows 10 o Windows 11 actualizado.

  1. Abre el menú Inicio.
  2. Busca y abre Seguridad de Windows.
  3. Entra en Seguridad del dispositivo.
  4. Busca el apartado Arranque seguro.
  5. Lee tanto el icono como el texto que aparece junto al estado.

Desde abril de 2026, Microsoft está ampliando esta pantalla para que no se limite a decir si Secure Boot está activado, sino que también indique el estado de sus certificados.

Cómo saber si tu PC ya está completamente actualizado

El estado correcto debe indicar que Arranque seguro está activado y que se han aplicado todas las actualizaciones de certificados necesarias. En ese caso, Windows muestra normalmente un distintivo verde y no tienes que realizar ningún cambio adicional.

Es importante no fijarse únicamente en el icono verde. Microsoft advierte de que una marca verde por sí sola no confirma que los certificados de 2023 estén instalados. Debes comprobar también el texto mostrado en el apartado de Arranque seguro.

Qué significa “Aún no actualizado”

Si Windows indica que el dispositivo todavía utiliza certificados antiguos, no significa necesariamente que exista un error. Microsoft sigue distribuyendo las nuevas autoridades de certificación automáticamente a los equipos compatibles.

En este estado, lo primero que debes hacer es mantener Windows completamente actualizado.

En Windows 11

  1. Abre Configuración.
  2. Entra en Windows Update.
  3. Pulsa Buscar actualizaciones.
  4. Instala las actualizaciones disponibles.
  5. Reinicia el equipo cuando Windows lo solicite.
  6. Vuelve a Seguridad de Windows > Seguridad del dispositivo > Arranque seguro para comprobar el estado.

En Windows 10

  1. Abre Configuración.
  2. Entra en Actualización y seguridad.
  3. Selecciona Windows Update.
  4. Pulsa Buscar actualizaciones.
  5. Instala todo lo disponible y reinicia el PC.

Microsoft sigue aumentando durante 2026 la cantidad de equipos elegibles para recibir automáticamente los nuevos certificados mediante las actualizaciones mensuales de Windows.

Comprueba también si existe una actualización de BIOS o UEFI

La actualización depende tanto de Windows como del firmware del fabricante. Algunos equipos necesitan que el fabricante proporcione previamente componentes o claves compatibles para poder completar el cambio de certificados.

Si Seguridad de Windows continúa mostrando una advertencia después de instalar todas las actualizaciones, visita la página oficial de soporte del fabricante del PC o de la placa base y comprueba si existe una versión reciente de BIOS o UEFI.

Utiliza únicamente firmware destinado exactamente a tu modelo. Una actualización incorrecta de BIOS o UEFI puede impedir que el ordenador arranque.

Qué hacer si aparece una advertencia amarilla

Microsoft puede mostrar un distintivo amarillo cuando la actualización todavía no se ha completado o existe una limitación de hardware o firmware que requiere atención.

En ese caso:

  1. Instala primero todas las actualizaciones disponibles de Windows.
  2. Reinicia el PC.
  3. Comprueba si el fabricante ofrece una actualización de firmware para tu modelo.
  4. Instálala siguiendo exclusivamente las instrucciones oficiales del fabricante.
  5. Vuelve a revisar el estado en Seguridad de Windows después de reiniciar.

No es recomendable modificar manualmente las bases de datos de Secure Boot, borrar las claves UEFI ni importar certificados encontrados en Internet para eliminar una advertencia. Una configuración incorrecta puede impedir el arranque de Windows o afectar a sistemas como BitLocker.

Qué significa el aviso rojo “Requiere una acción”

El estado más importante es Requiere una acción, que puede aparecer con un icono rojo. Microsoft utiliza este estado cuando existe una actualización de seguridad relacionada con el arranque que no puede entregarse utilizando la configuración actual del dispositivo.

Puede ocurrir, por ejemplo, si el equipo continúa dependiendo de certificados antiguos y su firmware no permite completar automáticamente la migración.

En este caso, instala primero las actualizaciones de Windows y del fabricante y sigue las instrucciones que muestre directamente Seguridad de Windows. En un PC administrado por una empresa o centro educativo, contacta con el departamento de TI en lugar de modificar el firmware o las claves por tu cuenta.

Qué ocurre si tu PC no puede recibir los certificados de 2023

En algunos ordenadores antiguos, Windows puede no ser capaz de actualizar determinadas claves porque necesita una autorización proporcionada por el fabricante del hardware.

Microsoft explica que para actualizar algunos elementos de Secure Boot el fabricante debe proporcionar una clave correctamente firmada para esa plataforma. Si el fabricante ya no mantiene el modelo y no entrega la información necesaria, Windows puede no disponer de un procedimiento manual compatible para completar esa parte de la actualización.

Por eso es preferible no seguir tutoriales que propongan reemplazar manualmente las claves del firmware como primera solución.

Mi PC sigue arrancando: ¿entonces tengo que preocuparme?

La expiración de los certificados no está diseñada para provocar que millones de ordenadores dejen de funcionar repentinamente. Microsoft confirma que un dispositivo sin los nuevos certificados puede continuar arrancando y recibiendo las actualizaciones normales de Windows.

La diferencia aparece en las futuras protecciones del proceso de inicio. Con el paso del tiempo, un equipo desactualizado puede no recibir nuevas listas de revocación, nuevos componentes del gestor de arranque o mitigaciones frente a amenazas que intenten ejecutarse antes de que Windows cargue completamente.

También pueden verse afectados algunos escenarios relacionados con el endurecimiento de BitLocker o con cargadores de arranque de terceros.

No desactives Arranque Seguro para solucionar la advertencia

Desactivar Secure Boot no actualiza los certificados ni resuelve su vencimiento. Además, elimina una protección diseñada precisamente para impedir que software no autorizado se ejecute durante las primeras fases del arranque.

Si Secure Boot ya está activado, déjalo activado mientras Windows y el fabricante realizan la migración. Solo debería modificarse su configuración cuando exista una necesidad técnica concreta y se comprendan las consecuencias para Windows, BitLocker y otros sistemas operativos instalados en el PC.

Qué hacer si no aparece el estado de los certificados

La información detallada sobre certificados comenzó a desplegarse mediante las actualizaciones de Windows durante 2026. Si Seguridad de Windows únicamente indica que Arranque seguro está activado pero no muestra información sobre los certificados, comprueba primero que tienes instaladas las últimas actualizaciones mensuales.

Después de actualizar y reiniciar, vuelve a abrir Seguridad de Windows > Seguridad del dispositivo > Arranque seguro.

En equipos administrados por una organización, la disponibilidad y el proceso pueden depender de las políticas de la empresa, Intune u otras herramientas de administración, por lo que el estado no debe forzarse manualmente desde el PC.

Cómo comprobar simplemente si Arranque Seguro está activado

Si solo quieres confirmar que la función Secure Boot está habilitada, puedes utilizar PowerShell. Esta comprobación no confirma que los certificados de 2023 estén instalados, únicamente verifica si Arranque seguro está activo en el firmware UEFI.

Abre PowerShell como administrador y ejecuta:

powershell
Confirm-SecureBootUEFI

Si el resultado es True, Secure Boot está activado. Si aparece False, está desactivado. Este comando no sustituye la comprobación del estado de los certificados en Seguridad de Windows.

Qué debes comprobar antes de octubre de 2026

Para un usuario doméstico, no es necesario buscar certificados dentro de la BIOS ni realizar modificaciones manuales. La comprobación práctica consiste en mantener Windows y el firmware actualizados y revisar el estado mostrado en Seguridad de Windows.

  • Instala las actualizaciones mensuales de Windows.
  • Mantén actualizado el BIOS o UEFI con versiones oficiales del fabricante.
  • Abre Seguridad de Windows > Seguridad del dispositivo > Arranque seguro.
  • Comprueba el texto del estado, no solo el icono verde.
  • Si Windows indica que todas las actualizaciones necesarias se aplicaron, no tienes que hacer nada más.
  • Si aparece una advertencia amarilla o roja, sigue primero las instrucciones oficiales de Windows y del fabricante.
  • No borres ni sustituyas manualmente las claves de Secure Boot como solución genérica.

El siguiente punto importante del calendario es el 19 de octubre de 2026, cuando expira Microsoft Windows Production PCA 2011, el certificado utilizado para firmar el cargador de arranque de Windows. Los PC correctamente migrados utilizan Windows UEFI CA 2023 y podrán seguir recibiendo las nuevas protecciones del proceso de arranque.