Windows 11 en Windows 10 gebruiken al sinds 2011 dezelfde Secure Boot-certificaten om te controleren of software tijdens het opstarten te vertrouwen is. Die certificaten lopen in 2026 gefaseerd af, en met de release van de september-update KB5124008 herinnerde Microsoft gebruikers eraan dat de laatste en belangrijkste vervaldatum eraan komt: 19 oktober 2026. Voor de meeste gebruikers verloopt de overgang automatisch via Windows Update, maar niet iedereen ontvangt de nieuwe certificaten al even snel.
Drie certificaten, drie deadlines
Secure Boot steunt op meerdere certificaten die elk een ander onderdeel van het opstartproces beveiligen. Microsoft laat deze in stappen aflopen:
- Microsoft Corporation KEK CA 2011 — verlopen op 24 juni 2026, ondertekent updates van Secure Boot's toegestane en geweigerde databases (DB en DBX).
- Microsoft UEFI CA 2011 — verlopen op 27 juni 2026, ondertekent bootloaders en EFI-apps van derden.
- Microsoft Windows Production PCA 2011 — verloopt op 19 oktober 2026, en ondertekent de Windows-bootloader zelf.
De eerste twee deadlines liggen dus al achter ons. De derde en laatste, die van de bootloader zelf, is de belangrijkste omdat die rechtstreeks bepaalt of Windows kan opstarten met een vertrouwde certificaatketen.
Wat is er in juni al gebeurd?
Rond de deadline van 24 juni breidde Microsoft de uitrol van nieuwe certificaten fors uit naar meer pc's. Toch bleven daarna meldingen binnenkomen van apparaten die de update nog niet hadden ontvangen, vooral bij oudere hardware of pc's die niet standaard bij het "high confidence"-doelgroep hoorden. Microsoft benadrukte destijds al dat 24 juni geen harde stopdatum was: apparaten zonder nieuwe certificaten bleven gewoon opstarten en reguliere updates ontvangen.
De laatste horde: 19 oktober 2026
Met de septemberupdate (KB5124008, build 26200.9445) breidde Microsoft de doelgroep voor automatische certificaatuitrol opnieuw uit. In de releaseaantekeningen meldt het bedrijf dat er "aanvullende high-confidence apparaatgegevens" zijn toegevoegd, waardoor meer pc's in aanmerking komen om de certificaten automatisch te ontvangen. Die uitrol loopt door tot ruim na 19 oktober; Microsoft heeft herhaaldelijk laten weten dat de vervanging van certificaten de komende maanden gewoon doorgaat, ook nadat de oude certificaten technisch zijn verlopen.
Waarom meerdere herstarts nodig kunnen zijn
Het installeren van nieuwe Secure Boot-certificaten gebeurt niet altijd in één stap. Sommige pc's hebben eerst een firmware- of BIOS-update van de fabrikant nodig voordat de nieuwe certificaten correct toegepast kunnen worden. Dat kan ertoe leiden dat een systeem na een reguliere Windows-update meerdere keren achter elkaar herstart: eenmaal voor de certificaatupdate zelf, en eventueel nogmaals zodra de firmware-update alsnog wordt gedetecteerd.
Geen harde stop, wel aandacht gewenst
Microsoft en pc-fabrikanten bevestigden al in juli dat apparaten die de nieuwe 2023-certificaten nog niet hebben, niet plotseling buitengesloten worden. Systemen zonder de vernieuwde certificaten blijven normaal opstarten en updates ontvangen terwijl de uitrol vordert. De boodschap van Microsoft blijft echter consistent: hoe eerder een pc de nieuwe certificaten binnenkrijgt, hoe kleiner de kans op toekomstige complicaties rond het vertrouwde opstartproces.
Wat betekent dit voor gebruikers?
Voor de meeste thuisgebruikers en kleine bedrijven is er weinig handmatig werk. Wel is het verstandig om kort te controleren of de certificaten al zijn toegepast:
- Ga naar Windows Beveiliging > Apparaatbeveiliging > Secure Boot.
- Controleer of daar staat dat Secure Boot aanstaat en dat alle vereiste certificaatupdates zijn toegepast.
- Staat er dat het systeem nog een oudere opstartconfiguratie gebruikt, laat Windows Update dan actief en controleer bij de fabrikant of er een firmware- of BIOS-update beschikbaar is.
Beheerders van niet-beheerde bedrijfsapparaten wordt aangeraden hetzelfde te doen, aangezien Microsoft aangeeft dat de uitrol voor deze groep apart blijft doorlopen.
Wat kun je hieruit meenemen?
De Secure Boot-certificaten uit 2011 zijn na vijftien jaar aan het einde van hun levensduur, en Microsoft vervangt ze in fases in plaats van in één keer. Met de deadlines van 24 en 27 juni 2026 al achter de rug, is 19 oktober 2026 het laatste en meest kritieke moment: dan verloopt het certificaat dat de Windows-bootloader zelf ondertekent.
Voor de meeste gebruikers verloopt dit proces onzichtbaar via reguliere Windows-updates, inclusief de update van september 2026 die de doelgroep verder heeft verbreed. Toch is een korte controle via Windows Beveiliging geen overbodige luxe, zeker voor wie een ouder apparaat gebruikt of nog geen bevestiging heeft gezien dat alle certificaatupdates zijn toegepast. Zolang Windows Update actief blijft en eventuele firmware-updates worden geïnstalleerd, verloopt de overgang naar de nieuwe certificaten voor vrijwel iedereen zonder problemen.

