Hay cambios tecnológicos que ocurren en segundo plano sin que nadie en la empresa los note, hasta que algo falla. El cambio de certificados de Secure Boot que Microsoft está completando durante 2026 es uno de ellos.
Para la mayoría de los equipos informáticos para empresas que reciben actualizaciones con normalidad, el proceso es automático y no requiere ninguna acción.
Pero en entornos donde conviven dispositivos de distintas generaciones, firmware heterogéneo y ordenadores que llevan años en uso, este cambio merece atención antes de que se convierta en una incidencia inesperada.
Qué es Secure Boot y por qué importa en un entorno empresarial
Secure Boot es una función de seguridad integrada en el firmware UEFI de los equipos modernos.
Su función es verificar que todo lo que se ejecuta durante el arranque del sistema, el sistema operativo, los controladores, los componentes de inicio, está firmado por una entidad de confianza.
Si algo intenta cargarse sin esa firma válida, Secure Boot lo bloquea antes de que pueda ejecutarse.
En la práctica, esto protege a los equipos frente a una categoría de amenazas especialmente difíciles de detectar: el malware que se instala en el proceso de arranque, antes de que el sistema operativo y las herramientas de seguridad estén activas.
Sin Secure Boot funcionando correctamente, un equipo puede estar comprometido desde el primer instante en que se enciende, sin que ningún antivirus lo detecte.
Para las empresas, esta capa de protección es relevante porque el malware de arranque es uno de los vectores más utilizados en ataques dirigidos contra infraestructuras corporativas.
Un equipo con Secure Boot degradado no deja de funcionar: trabaja con una puerta entreabierta que ningún otro sistema de seguridad puede cerrar desde dentro.
Qué está cambiando en 2026 y cuándo
Los certificados de Secure Boot que Microsoft emitió en 2011 han llegado al final de su ciclo de vida programado de quince años.
Según la documentación oficial de Microsoft, las fechas de expiración son concretas: el Microsoft Corporation KEK CA 2011 expira el 24 de junio de 2026, el Microsoft UEFI CA 2011 el 27 de junio de 2026 y el Microsoft Windows Production PCA 2011 el 19 de octubre de 2026.
Microsoft lleva desde 2023 distribuyendo los certificados sustitutos a través de Windows Update, y como señala SecurityToday, la sustitución no supone un fallo repentino sino un proceso escalonado. Los equipos comercializados desde 2024 incluyen ya los nuevos certificados directamente de fábrica.
Conviene aclarar lo que este cambio no es: los dispositivos no dejan de arrancar el día de la expiración. El riesgo es más silencioso.
Los que no reciban los nuevos certificados quedan en un estado de seguridad degradado: siguen funcionando, pero pierden la capacidad de recibir futuras protecciones de arranque seguro y pueden presentar problemas de compatibilidad con actualizaciones y componentes firmados en el futuro.
El impacto real ya se ha visto en algunos entornos: según el soporte oficial de HP, equipos de esa marca que recibieron actualizaciones de BIOS en abril de 2026 experimentaron bucles de recuperación de BitLocker, lo que obligó a intervenciones manuales en los dispositivos afectados.
Qué equipos informáticos para empresas están en riesgo y cuáles no
No todos los dispositivos del parque necesitan la misma atención. Según MuyComputer y la documentación de los fabricantes, los dispositivos se agrupan en tres categorías:
Equipos de 2024 en adelante. Incluyen los certificados de 2023 directamente desde fábrica. No requieren ninguna acción adicional.
Equipos de 2018 a 2023. Reciben los nuevos certificados a través de Windows Update, pero necesitan tener el firmware actualizado a la versión mínima que el fabricante ha publicado para este cambio. En entornos donde las actualizaciones de firmware equipos empresariales no se gestionan de forma centralizada, puede haber dispositivos de este rango que no hayan recibido la actualización correcta sin que nadie lo haya detectado.
Equipos anteriores a 2018. Han alcanzado su fin de vida útil de servicio (EOSL). Los fabricantes no publicarán las actualizaciones de firmware necesarias para estos modelos. Seguirán funcionando, pero quedarán en un estado de seguridad degradado de forma permanente, sin posibilidad de recibir las protecciones de Secure Boot que el estándar actual exige.
En un parque tecnológico empresarial típico, donde conviven dispositivos adquiridos en momentos distintos, es habitual encontrar los tres grupos a la vez. El riesgo está en no saber exactamente en qué categoría se encuentra cada dispositivo.
Por qué este cambio es una oportunidad para revisar el parque informático
La gestión preventiva de infraestructura IT convierte situaciones como esta en algo manejable. El problema no surge de que el cambio ocurra, sino de que la empresa lo descubra cuando ya ha generado una incidencia.
Lo que este momento pide es un ejercicio que debería hacerse periódicamente de todas formas: inventariar el parque, identificar qué dispositivos están en cada categoría, comprobar el estado del firmware y priorizar actuaciones según el riesgo real de cada equipo.
Para los dispositivos del rango 2018-2023, la acción es concreta: verificar que el BIOS está en la versión mínima requerida por el fabricante y que las actualizaciones de Windows se han aplicado correctamente.
Como advierte Knightli, en entornos empresariales este proceso no debería tratarse como un parche común: hay que planificarlo y desplegarlo por fases, con validación previa en dispositivos representativos.
Para los equipos anteriores a 2018 que no recibirán actualizaciones de firmware, la decisión es más estratégica: evaluar si el nivel de riesgo que representan justifica su sustitución, teniendo en cuenta la criticidad de las tareas que soportan y el coste de mantenerlos frente al de reemplazarlos.
Y aquí está el punto que conviene no perder de vista: la renovación del parque informático empresa no tiene que ser un proyecto de sustitución total e inmediata.
La gestión inteligente consiste en priorizar los dispositivos con mayor exposición al riesgo, los más antiguos, los que soportan funciones más críticas, los que están conectados a sistemas sensibles, y planificar la renovación de forma progresiva, sin descapitalizar el negocio de golpe.
Cómo ayuda ERTC a gestionar este proceso sin interrumpir la operativa
En ERTC llevamos más de 25 años gestionando equipos informáticos para empresas en Madrid. Sabemos que en la mayoría de las empresas el parque tecnológico es heterogéneo:
Ordenadores de distintas generaciones, firmware en diferentes estados de actualización, dispositivos que funcionan bien aparentemente pero que llevan tiempo sin revisión técnica real.
Cuando situaciones como la de Secure Boot 2026 aparecen, nuestro trabajo es exactamente ese: auditar el estado del parque, identificar qué dispositivos necesitan atención inmediata, cuáles pueden resolverse con una actualización de firmware y cuáles han llegado al punto en que la sustitución es la decisión más prudente.
Y a partir de ahí, diseñar un plan de actuación que resuelva el problema sin interrumpir la actividad diaria.
El mantenimiento informático para empresas bien gestionado no reacciona cuando los problemas ya han ocurrido: los anticipa. Tener visibilidad real del estado de cada dispositivo es lo que permite tomar decisiones con tiempo, sin urgencia y con criterio.
¿Sabes en qué estado tiene el firmware tu parque de equipos? Si la respuesta genera alguna duda, es el momento de revisarlo.