Warum Unternehmen jetzt handeln sollten
Ein unsichtbares Risiko mit weitreichenden Folgen
Viele Unternehmen verlassen sich darauf, dass ihre Windows-Systeme sicher und zuverlässig starten. Eine wichtige Grundlage dafür ist UEFI Secure Boot. Was jedoch oft übersehen wird: Die zugrunde liegenden Microsoft-Zertifikate aus dem Jahr 2011 erreichen im Laufe des Jahres 2026 das Ende ihrer Gültigkeit. Microsoft ersetzt sie daher durch neue Zertifikate aus dem Jahr 2023.
Wer den Wechsel ignoriert, riskiert langfristig Probleme bei Firmware- und Bootloader-Updates sowie Einschränkungen wichtiger Sicherheitsfunktionen. Jetzt ist deshalb der richtige Zeitpunkt, die eigene IT-Infrastruktur zu überprüfen.
Was sind UEFI-Zertifikate?
UEFI (Unified Extensible Firmware Interface) bildet die Grundlage moderner Computersysteme und ersetzt das klassische BIOS. Gemeinsam mit Secure Boot sorgt UEFI dafür, dass beim Start ausschließlich vertrauenswürdige und digital signierte Software geladen wird.
Diese Vertrauensprüfung basiert auf kryptografischen Zertifikaten, die in der Firmware des Geräts gespeichert sind. Nach mehr als 15 Jahren werden die ursprünglichen Zertifikate nun planmäßig durch neue ersetzt.
Welche Änderungen führt Microsoft ein?
Microsoft führt neue Secure-Boot-Zertifikate ein, darunter:
- Windows UEFI CA 2023
- Microsoft UEFI CA 2023
Sie ersetzen die bisherigen Zertifikate aus dem Jahr 2011, deren Gültigkeit im Juni beziehungsweise Oktober 2026 endet.
Wichtig dabei: Nicht jedes System erhält diese neuen Zertifikate automatisch. Ob ein Gerät aktualisiert wird, hängt unter anderem von der Firmware, den Windows-Einstellungen und dem Secure-Boot-Status ab.
Welche Systeme sind betroffen?
Grundsätzlich können nahezu alle Windows-Geräte mit aktiviertem Secure Boot betroffen sein – unabhängig davon, ob Windows 10 oder Windows 11 eingesetzt wird.
Besonders aufmerksam sollten Unternehmen bei folgenden Systemen sein:
- ältere Notebooks und Desktop-PCs
- Server
- virtuelle Maschinen
- Geräte ohne aktuelle BIOS- oder Firmware-Updates
- Systeme mit deaktiviertem oder fehlerhaft konfiguriertem Secure Boot
Gerade in gewachsenen IT-Landschaften fehlt häufig die Transparenz darüber, welche Geräte bereits vorbereitet sind und welche noch aktualisiert werden müssen.
Welche Risiken bestehen?
Der Ablauf der Zertifikate führt nicht dazu, dass Computer plötzlich nicht mehr starten. Kritisch wird es jedoch bei zukünftigen Sicherheits- und Firmware-Updates.
Mögliche Folgen sind:
- fehlgeschlagene Bootloader-Updates
- Probleme nach BIOS- oder Firmware-Updates
- Einschränkungen bei Secure Boot
- erhöhte Sicherheitsrisiken
- aufwendige Fehlersuche im laufenden Betrieb
Wer frühzeitig handelt, kann diese Risiken vermeiden und den Zertifikatswechsel kontrolliert durchführen.
Handlungsempfehlungen für Unternehmen
IT-Verantwortliche sollten ihre Umgebung zeitnah überprüfen und einen Migrationsplan erstellen. Dazu gehören insbesondere:
- Secure-Boot-Status aller Geräte prüfen
- installierte UEFI-Zertifikate kontrollieren
- BIOS- und Firmware-Versionen aktualisieren
- betroffene Systeme identifizieren
- Rollout der neuen Zertifikate planen
- BitLocker-Recovery-Schlüssel vor Firmware-Updates sichern
Eine zentrale Inventarisierung erleichtert dabei die Priorisierung und reduziert den manuellen Aufwand erheblich.
Fazit
Der Austausch der Microsoft UEFI-Zertifikate ist kein akuter Notfall – aber ein wichtiges Infrastrukturthema, das Unternehmen nicht aufschieben sollten. Wer seine Systeme frühzeitig überprüft und vorbereitet, stellt sicher, dass zukünftige Sicherheitsupdates und Firmware-Anpassungen reibungslos funktionieren.
Eine strukturierte Bestandsaufnahme schafft Transparenz und verhindert, dass aus einem planbaren Wartungsthema später ein ungeplanter Systemausfall wird.