[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre":3,"prev-/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre":327,"next-/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre":304,"related-/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre":330,"author-Diego Herrera":349},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":280,"cta":281,"date":287,"dateModified":287,"description":288,"draft":289,"extension":290,"faq":291,"featured":289,"howto":304,"image":305,"imageAlt":306,"intent":307,"keywords":308,"meta":313,"navigation":314,"path":315,"publishedTime":316,"readingTime":317,"seo":318,"seoTitle":319,"stem":320,"tags":321,"__hash__":326},"blog/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre.md","El 19 de octubre vence el último certificado de Secure Boot de 2011: cómo saber si tus equipos ya cambiaron","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":270},"minimark",[11,32,43,48,58,70,78,82,89,92,120,124,129,141,146,186,189,193,244,248,261],[12,13,14,15,19,20,23,24,27,28,31],"p",{},"El ",[16,17,18],"strong",{},"lunes 19 de octubre de 2026"," vence el ",[16,21,22],{},"Microsoft Windows Production PCA 2011",", el último de los tres certificados de Secure Boot que Microsoft emitió en 2011. Es el que firma el ",[16,25,26],{},"Windows Boot Manager",", la pieza que arranca Windows antes que el antivirus, el EDR y el propio sistema operativo. Su reemplazo es el ",[16,29,30],{},"Windows UEFI CA 2023",".",[12,33,34,35,38,39,42],{},"Los otros dos ya vencieron en junio: el ",[16,36,37],{},"KEK CA 2011"," el 24 de junio y el ",[16,40,41],{},"UEFI CA 2011"," el 27 de junio, según la página de soporte de Microsoft sobre la expiración de certificados de Secure Boot.",[44,45,47],"h2",{"id":46},"qué-pasa-de-verdad-el-lunes-19","Qué pasa de verdad el lunes 19",[12,49,50,53,54,57],{},[16,51,52],{},"No se apaga nada."," Microsoft es explícita: los equipos que no tengan los certificados nuevos ",[16,55,56],{},"siguen arrancando y siguen recibiendo las actualizaciones normales"," de Windows. Algunos medios lo han descrito como si Secure Boot dejara de funcionar ese día; la explicación de Microsoft es más precisa y menos dramática.",[12,59,60,61,64,65,69],{},"Lo que sí ocurre es más silencioso. Un equipo que se quede con el certificado de 2011 ",[16,62,63],{},"ya no puede recibir protecciones nuevas para la etapa de arranque",": actualizaciones del Boot Manager, cambios a las bases de datos de Secure Boot, listas de componentes revocados y mitigaciones para fallas que se descubran después. Es la capa donde viven los ",[66,67,68],"em",{},"bootkits",", el malware que se carga antes que cualquier herramienta de seguridad.",[71,72,75],"callout",{"icon":73,"title":74},"i-lucide-eye-off","Un hueco que no se ve en ningún tablero",[12,76,77],{},"El equipo enciende, Windows se actualiza, el antivirus dice que todo está bien. Nada avisa que esa máquina dejó de poder parcharse en el único nivel que está por debajo de todo lo demás. Por eso conviene revisarlo ahora y no esperar a que algo falle.",[44,79,81],{"id":80},"por-qué-tantos-equipos-siguen-sin-el-cambio","Por qué tantos equipos siguen sin el cambio",[12,83,84,85,88],{},"Microsoft lleva desde enero de 2026 distribuyendo los certificados por Windows Update, por etapas y empezando por los equipos que clasifica como de \"alta confianza\". En la actualización de septiembre (KB5124008 para Windows 11) volvió a ampliar el despliegue, según Windows Latest, pero ",[16,86,87],{},"el proceso depende también del firmware",": hay modelos que necesitan primero una actualización de BIOS del fabricante.",[12,90,91],{},"En la práctica, el atasco está en tres grupos:",[93,94,95,102,114],"ul",{},[96,97,98,101],"li",{},[16,99,100],{},"Equipos con BIOS desactualizado"," o de modelos que el fabricante ya no actualiza. Microsoft recomienda considerar su reemplazo si no hay firmware que funcione.",[96,103,104,107,108,113],{},[16,105,106],{},"Windows 10 sin ESU."," Según PCWorld, solo los equipos inscritos en las actualizaciones extendidas reciben el cambio. Si decidiste no pagar el ",[109,110,112],"a",{"href":111},"/blog/noticias/windows-10-esu-segundo-ano-13-octubre","segundo año de ESU que empieza el martes 13",", suma este punto a la cuenta.",[96,115,116,119],{},[16,117,118],{},"Servidores y máquinas virtuales."," En Hyper-V, VMware o la nube, el certificado se actualiza en el firmware virtual del hipervisor o desde Windows, según lo que soporte la plataforma.",[44,121,123],{"id":122},"cómo-revisar-tus-equipos","Cómo revisar tus equipos",[12,125,126],{},[16,127,128],{},"Uno por uno (para la oficina pequeña):",[130,131,132,138],"ol",{},[96,133,134,135,31],{},"Abre ",[16,136,137],{},"Configuración > Privacidad y seguridad > Seguridad de Windows > Seguridad del dispositivo > Arranque seguro",[96,139,140],{},"Si está bien, indica que el arranque seguro está activo y que se aplicaron todas las actualizaciones de certificados. Si pide información de firmware o muestra un problema, ese equipo necesita BIOS nuevo o revisión.",[12,142,143],{},[16,144,145],{},"Para varios equipos (para quien administra el parque):",[93,147,148,172,183],{},[96,149,150,151,155,156,159,160,163,164,167,168,171],{},"En el registro, ",[152,153,154],"code",{},"HKLM\\SYSTEM\\CurrentControlSet\\Control\\SecureBoot\\Servicing",", el valor ",[16,157,158],{},"UEFICA2023Status"," debe decir ",[16,161,162],{},"Updated",". Si dice ",[66,165,166],{},"NotStarted"," o ",[66,169,170],{},"InProgress",", todavía no termina.",[96,173,174,175,178,179,182],{},"En el visor de eventos, el ",[16,176,177],{},"1808"," confirma que los certificados ya se aplicaron al firmware; el ",[16,180,181],{},"1801"," avisa que no.",[96,184,185],{},"Con Intune o tu herramienta de administración remota, saca esa consulta para todo el parque y ordénala por fabricante y modelo.",[187,188],"ad-banner",{},[44,190,192],{"id":191},"qué-hacer-esta-semana","Qué hacer esta semana",[130,194,195,205,211,217,223,238],{},[96,196,197,200,201,31],{},[16,198,199],{},"Instala las actualizaciones del Patch Tuesday del martes 13"," en todos los equipos. Es el último ciclo mensual antes del vencimiento y Microsoft sigue ampliando el despliegue en cada uno. Ojo: ese mismo día también ",[109,202,204],{"href":203},"/blog/noticias/office-2021-fin-soporte-13-octubre","termina el soporte de Office 2021 y de Windows 11 24H2 Home y Pro",[96,206,207,210],{},[16,208,209],{},"Haz la lista de equipos que no dicen \"Updated\""," y agrúpalos por marca y modelo. El problema casi siempre es por modelo, no por equipo.",[96,212,213,216],{},[16,214,215],{},"Busca el BIOS más reciente"," de esos modelos en el sitio del fabricante. Microsoft recomienda probar primero en al menos cuatro equipos de cada tipo antes de actualizar todos.",[96,218,219,222],{},[16,220,221],{},"Confirma que Secure Boot esté activado."," Hay equipos donde alguien lo apagó hace años para instalar algo y nunca se volvió a encender; esos no se benefician de nada de esto.",[96,224,225,228,229,232,233,237],{},[16,226,227],{},"Revisa tus medios de recuperación."," Las memorias de arranque, imágenes de red y USB de restauración llevan su propio certificado. Microsoft publicó el script ",[152,230,231],{},"Make2023BootableMedia.ps1"," para regenerarlos; no se actualizan solos. Que el día que necesites ",[109,234,236],{"href":235},"/blog/tutorial/respaldo-sobrevivir-ransomware","restaurar tras un ransomware"," la memoria de arranque sí funcione.",[96,239,240,243],{},[16,241,242],{},"Anota los equipos sin solución"," (sin BIOS nuevo ni soporte del fabricante) en el plan de reemplazo de 2027.",[44,245,247],{"id":246},"el-contexto","El contexto",[12,249,250,251,255,256,260],{},"Este año Microsoft ha tenido ",[109,252,254],{"href":253},"/blog/noticias/patch-tuesday-septiembre-2026-record","un Patch Tuesday récord en septiembre"," y varios casos de fallas publicadas sin parche que atacan justo las capas de protección de Windows, como ",[109,257,259],{"href":258},"/blog/noticias/bigdiskbuster-defender-sin-actualizaciones","BigDiskBuster con Defender",". La etapa de arranque es la que menos se revisa en una PyME porque \"si enciende, está bien\". El 19 de octubre no cambia lo que ves en pantalla; cambia si ese equipo podrá recibir el siguiente parche de arranque cuando haga falta.",[262,263],"call-to-action",{"description":264,"eyebrow":265,"icon":266,"label":267,"title":268,"to":269},"Sacamos el inventario por modelo, actualizamos BIOS donde aplica y regeneramos tus medios de recuperación con el certificado nuevo.","Seguridad del arranque","i-lucide-cpu","Pedir la revisión","Revisamos el estado de Secure Boot de todo tu parque","/servicios/ciberseguridad",{"title":271,"searchDepth":272,"depth":273,"links":274},"",2,3,[275,276,277,278,279],{"id":46,"depth":272,"text":47},{"id":80,"depth":272,"text":81},{"id":122,"depth":272,"text":123},{"id":191,"depth":272,"text":192},{"id":246,"depth":272,"text":247},"noticias",{"title":282,"description":283,"label":284,"to":285,"icon":286},"¿Sabes cuántos equipos siguen con el certificado viejo?","Revisamos el estado de Secure Boot de tu parque, actualizamos firmware donde haga falta y te entregamos la lista de los equipos que conviene reemplazar.","Ver soporte técnico","/servicios/soporte-tecnico","i-lucide-shield-check","2026-10-11","El certificado PCA 2011 que firma el arranque de Windows vence el 19 de octubre de 2026. Qué pasa con los equipos que no cambien y cómo revisarlos.",false,"md",[292,295,298,301],{"question":293,"answer":294},"¿Mis computadoras van a dejar de encender el 19 de octubre?","No. Microsoft explica que los equipos que no tengan los certificados nuevos seguirán arrancando y seguirán recibiendo las actualizaciones normales de Windows. Lo que pierden es la capacidad de recibir protecciones nuevas para la etapa de arranque: actualizaciones del Windows Boot Manager, de las bases de datos de Secure Boot y de las listas de componentes revocados.",{"question":296,"answer":297},"¿Cómo reviso si un equipo ya tiene el certificado nuevo?","En el propio equipo: Configuración, Seguridad de Windows, Seguridad del dispositivo, Arranque seguro; si todo está bien, indica que el arranque seguro está activo y que se aplicaron las actualizaciones de certificados. Para varios equipos, el valor UEFICA2023Status en la ruta del registro HKLM\\SYSTEM\\CurrentControlSet\\Control\\SecureBoot\\Servicing debe decir Updated, y en el visor de eventos el 1808 confirma que se aplicaron y el 1801 avisa que no.",{"question":299,"answer":300},"¿Qué pasa con los equipos con Windows 10?","En la lista de versiones que Microsoft publica para estas actualizaciones, Windows 10 22H2 aparece dentro del esquema de soporte; según PCWorld, en la práctica solo los equipos inscritos en las actualizaciones de seguridad extendidas (ESU) las reciben. Un Windows 10 sin ESU no tiene por dónde recibir el cambio.",{"question":302,"answer":303},"¿Necesito actualizar el BIOS?","En algunos modelos sí. Microsoft recomienda probar en equipos representativos por fabricante, modelo y versión de firmware, y advierte que ciertos equipos necesitan una actualización del fabricante antes de aceptar los certificados nuevos. Si el equipo ya no tiene soporte del fabricante, Microsoft sugiere considerar reemplazarlo para conservar la protección del arranque.",null,"/images/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre.jpg","Computadora de escritorio arrancando con el logotipo del fabricante en pantalla en una oficina","informational",[309,310,311,312],"secure boot certificado 2026","windows production pca 2011 octubre","windows uefi ca 2023","arranque seguro windows empresas",{},true,"/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre","2026-10-11T08:15:00-06:00",5,{"title":5,"description":288},"Secure Boot: el certificado PCA 2011 vence el 19 de octubre","blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre",[322,323,324,325],"ciberseguridad","windows","actualizaciones","infraestructura","Jyw0Nmx-Fxcse7tV6zVsuRVudEA214MekRlyfreNYR0",{"path":328,"title":329},"/blog/noticias/zimbra-cve-2026-73570-correo-web-shells","Zimbra explotada: Microsoft confirma que parchar no basta si tu servidor de correo quedó expuesto en el verano",[331,338,344],{"path":332,"title":333,"description":334,"date":287,"category":280,"image":335,"imageAlt":336,"readingTime":337},"/blog/noticias/pagos-provisionales-septiembre-19-octubre-ley-ingresos-2027","Pagos provisionales de septiembre: vencen el lunes 19, mientras Diputados vota la Ley de Ingresos 2027","ISR, IVA y retenciones de septiembre vencen el lunes 19 de octubre porque el 17 cae en sábado. Qué cambia con la Ley de Ingresos 2027 y qué no.","/images/blog/noticias/pagos-provisionales-septiembre-19-octubre-ley-ingresos-2027.jpg","Escritorio de contabilidad con calculadora, facturas impresas y una laptop con el portal de declaraciones abierto",6,{"path":339,"title":340,"description":341,"date":287,"category":280,"image":342,"imageAlt":343,"readingTime":317},"/blog/noticias/chatgpt-pro-200-mitad-uso-30-octubre","ChatGPT Pro de 200 dólares da la mitad de uso desde el 30 de octubre: qué hacer si tu empresa lo paga","Desde el 30 de octubre, ChatGPT Pro de 200 dólares baja de 20 a 10 veces el uso de Plus. Cuánto cuesta cada plan y cuándo conviene ChatGPT Business.","/images/blog/noticias/chatgpt-pro-200-mitad-uso-30-octubre.jpg","Persona revisando en su laptop la página de planes y precios de un asistente de inteligencia artificial",{"path":328,"title":329,"description":345,"date":346,"category":280,"image":347,"imageAlt":348,"readingTime":317},"Microsoft detalló cómo atacantes explotaron la falla CVE-2026-73570 de Zimbra antes de ser pública: web shells y llaves robadas. Qué revisar y qué rotar.","2026-10-10","/images/blog/noticias/zimbra-cve-2026-73570-correo-web-shells.jpg","Servidor de correo en un centro de datos con una alerta de intrusión y archivos sospechosos resaltados",{"id":350,"avatar":304,"bio":351,"entityType":352,"expertise":353,"extension":354,"meta":355,"name":6,"role":356,"slug":357,"social":304,"stem":358,"url":7,"__hash__":359},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]