Verlopen certificaat voor beveiligd opstarten
Vraag:
Hoe kom ik af van de melding dat het certificaat voor beveiligd opstarten verlopen is?
Antwoord:
De certificaten die in 2011 zijn uitgegeven voor het beveiligd opstarten van de pc, liepen in juni 2026 af. Inmiddels zouden deze certificaten al vervangen moeten zijn. Ontvang je op dit moment dus nog een melding van een verlopen certificaat dan is het verstandig om actie te ondernemen. Blijf je namelijk doorwerken met het verlopen certificaat dan ontvangt je Windows-installatie geen beveiligingsupdates meer voor het beveiligd opstarten, waardoor malware kans krijgt om het opstartproces aan te passen (en zodoende ongemerkt controle over Windows kan krijgen).
Het vernieuwen van dit certificaat zou eigenlijk via een BIOS-update gedaan moeten worden. Omdat dit voor de meeste gebruikers te complex is, heeft Microsoft een workaround ontwikkeld om het certificaat automatisch via Windows Update te installeren. Hiervoor moet Windows 11 wel zijn voorzien van een nog ondersteunde onderdelenupdate (dus versie 24H2 of 25H2). En wordt gebruikgemaakt van Windows 10 dan moet aangemeld zijn bij het ESU-programma (voor het ontvangen van de Extended Security Updates).
Is het certificaat niet meer geldig dan ontvang je daar een melding van, en wordt het vermeld bij Instellingen > Privacy en beveiliging > Windows-beveiliging > Apparaatbeveiliging, kopje Beveiligd opstarten. Is het niet gelukt om het certificaat bij te werken (terwijl wel aan de voorwaarden wordt voldaan) dan staat hier het advies om 'contact op te nemen met de fabrikant van het apparaat voor ondersteuning'. In de meeste gevallen zal het er dan op neerkomen dat er geen firmware-update meer beschikbaar wordt gesteld omdat de pc te oud is. Er zit dan niets anders op dan een nieuwe pc aan te schaffen...
