El lunes 19 de octubre de 2026 vence el Microsoft Windows Production PCA 2011, el último de los tres certificados de Secure Boot que Microsoft emitió en 2011. Es el que firma el Windows Boot Manager, la pieza que arranca Windows antes que el antivirus, el EDR y el propio sistema operativo. Su reemplazo es el Windows UEFI CA 2023.
Los otros dos ya vencieron en junio: el KEK CA 2011 el 24 de junio y el UEFI CA 2011 el 27 de junio, según la página de soporte de Microsoft sobre la expiración de certificados de Secure Boot.
Qué pasa de verdad el lunes 19
No se apaga nada. Microsoft es explícita: los equipos que no tengan los certificados nuevos siguen arrancando y siguen recibiendo las actualizaciones normales de Windows. Algunos medios lo han descrito como si Secure Boot dejara de funcionar ese día; la explicación de Microsoft es más precisa y menos dramática.
Lo que sí ocurre es más silencioso. Un equipo que se quede con el certificado de 2011 ya no puede recibir protecciones nuevas para la etapa de arranque: actualizaciones del Boot Manager, cambios a las bases de datos de Secure Boot, listas de componentes revocados y mitigaciones para fallas que se descubran después. Es la capa donde viven los bootkits, el malware que se carga antes que cualquier herramienta de seguridad.
Por qué tantos equipos siguen sin el cambio
Microsoft lleva desde enero de 2026 distribuyendo los certificados por Windows Update, por etapas y empezando por los equipos que clasifica como de "alta confianza". En la actualización de septiembre (KB5124008 para Windows 11) volvió a ampliar el despliegue, según Windows Latest, pero el proceso depende también del firmware: hay modelos que necesitan primero una actualización de BIOS del fabricante.
En la práctica, el atasco está en tres grupos:
- Equipos con BIOS desactualizado o de modelos que el fabricante ya no actualiza. Microsoft recomienda considerar su reemplazo si no hay firmware que funcione.
- Windows 10 sin ESU. Según PCWorld, solo los equipos inscritos en las actualizaciones extendidas reciben el cambio. Si decidiste no pagar el segundo año de ESU que empieza el martes 13, suma este punto a la cuenta.
- Servidores y máquinas virtuales. En Hyper-V, VMware o la nube, el certificado se actualiza en el firmware virtual del hipervisor o desde Windows, según lo que soporte la plataforma.
Cómo revisar tus equipos
Uno por uno (para la oficina pequeña):
- Abre Configuración > Privacidad y seguridad > Seguridad de Windows > Seguridad del dispositivo > Arranque seguro.
- Si está bien, indica que el arranque seguro está activo y que se aplicaron todas las actualizaciones de certificados. Si pide información de firmware o muestra un problema, ese equipo necesita BIOS nuevo o revisión.
Para varios equipos (para quien administra el parque):
- En el registro,
HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing, el valor UEFICA2023Status debe decir Updated. Si dice NotStarted o InProgress, todavía no termina. - En el visor de eventos, el 1808 confirma que los certificados ya se aplicaron al firmware; el 1801 avisa que no.
- Con Intune o tu herramienta de administración remota, saca esa consulta para todo el parque y ordénala por fabricante y modelo.
Qué hacer esta semana
- Instala las actualizaciones del Patch Tuesday del martes 13 en todos los equipos. Es el último ciclo mensual antes del vencimiento y Microsoft sigue ampliando el despliegue en cada uno. Ojo: ese mismo día también termina el soporte de Office 2021 y de Windows 11 24H2 Home y Pro.
- Haz la lista de equipos que no dicen "Updated" y agrúpalos por marca y modelo. El problema casi siempre es por modelo, no por equipo.
- Busca el BIOS más reciente de esos modelos en el sitio del fabricante. Microsoft recomienda probar primero en al menos cuatro equipos de cada tipo antes de actualizar todos.
- Confirma que Secure Boot esté activado. Hay equipos donde alguien lo apagó hace años para instalar algo y nunca se volvió a encender; esos no se benefician de nada de esto.
- Revisa tus medios de recuperación. Las memorias de arranque, imágenes de red y USB de restauración llevan su propio certificado. Microsoft publicó el script
Make2023BootableMedia.ps1para regenerarlos; no se actualizan solos. Que el día que necesites restaurar tras un ransomware la memoria de arranque sí funcione. - Anota los equipos sin solución (sin BIOS nuevo ni soporte del fabricante) en el plan de reemplazo de 2027.
El contexto
Este año Microsoft ha tenido un Patch Tuesday récord en septiembre y varios casos de fallas publicadas sin parche que atacan justo las capas de protección de Windows, como BigDiskBuster con Defender. La etapa de arranque es la que menos se revisa en una PyME porque "si enciende, está bien". El 19 de octubre no cambia lo que ves en pantalla; cambia si ese equipo podrá recibir el siguiente parche de arranque cuando haga falta.
Seguridad del arranque
Revisamos el estado de Secure Boot de todo tu parque
Sacamos el inventario por modelo, actualizamos BIOS donde aplica y regeneramos tus medios de recuperación con el certificado nuevo.



