Windows 11 und Windows 10 nutzen seit 2011 dieselben Secure-Boot-Zertifikate, um beim Systemstart zu prüfen, ob Software vertrauenswürdig ist. Diese Zertifikate laufen 2026 gestaffelt ab, und mit der Veröffentlichung des September-Updates KB5124008 erinnerte Microsoft Nutzer daran, dass die letzte und wichtigste Verfallsdatum näher rückt: der 19. Oktober 2026. Für die meisten Nutzer verläuft der Übergang automatisch über Windows Update, doch nicht jeder erhält die neuen Zertifikate gleich schnell.
Drei Zertifikate, drei Fristen
Secure Boot stützt sich auf mehrere Zertifikate, die jeweils einen anderen Teil des Startvorgangs absichern. Microsoft lässt diese gestaffelt ablaufen:
- Microsoft Corporation KEK CA 2011 – abgelaufen am 24. Juni 2026, signiert Updates der erlaubten und verweigerten Datenbanken von Secure Boot (DB und DBX).
- Microsoft UEFI CA 2011 – abgelaufen am 27. Juni 2026, signiert Bootloader und EFI-Apps von Drittanbietern.
- Microsoft Windows Production PCA 2011 – läuft ab am 19. Oktober 2026 und signiert den Windows-Bootloader selbst.
Die ersten beiden Fristen liegen also bereits hinter uns. Die dritte und letzte, die des Bootloaders selbst, ist die wichtigste, weil sie direkt bestimmt, ob Windows mit einer vertrauenswürdigen Zertifikatskette starten kann.
Was geschah bereits im Juni?
Rund um die Frist vom 24. Juni weitete Microsoft den Rollout neuer Zertifikate deutlich auf mehr PCs aus. Dennoch gingen danach weiterhin Meldungen von Geräten ein, die das Update noch nicht erhalten hatten, vor allem bei älterer Hardware oder PCs, die nicht standardmäßig zur „High-Confidence“-Zielgruppe gehörten. Microsoft betonte damals bereits, dass der 24. Juni kein hartes Stichdatum war: Geräte ohne neue Zertifikate starteten weiterhin normal und erhielten reguläre Updates.
Die letzte Hürde: 19. Oktober 2026
Mit dem September-Update (KB5124008, Build 26200.9445) weitete Microsoft die Zielgruppe für die automatische Zertifikatsverteilung erneut aus. In den Versionshinweisen gibt das Unternehmen an, dass „zusätzliche High-Confidence-Gerätedaten“ hinzugefügt wurden, wodurch mehr PCs infrage kommen, die Zertifikate automatisch zu erhalten. Dieser Rollout läuft weit über den 19. Oktober hinaus; Microsoft hat wiederholt erklärt, dass der Ersatz der Zertifikate in den kommenden Monaten normal weiterläuft, auch nachdem die alten Zertifikate technisch abgelaufen sind.
Warum mehrere Neustarts nötig sein können
Die Installation neuer Secure-Boot-Zertifikate erfolgt nicht immer in einem Schritt. Manche PCs benötigen zunächst ein Firmware- oder BIOS-Update des Herstellers, bevor die neuen Zertifikate korrekt angewendet werden können. Das kann dazu führen, dass ein System nach einem regulären Windows-Update mehrmals hintereinander neu startet: einmal für das Zertifikats-Update selbst und eventuell erneut, sobald das Firmware-Update zusätzlich erkannt wird.
Kein harter Stopp, aber Aufmerksamkeit ratsam
Microsoft und PC-Hersteller bestätigten bereits im Juli, dass Geräte, die die neuen 2023er-Zertifikate noch nicht erhalten haben, nicht plötzlich ausgeschlossen werden. Systeme ohne die erneuerten Zertifikate starten weiterhin normal und erhalten Updates, während der Rollout fortschreitet. Die Botschaft von Microsoft bleibt jedoch konsistent: Je früher ein PC die neuen Zertifikate erhält, desto geringer das Risiko künftiger Komplikationen rund um den vertrauenswürdigen Startvorgang.
Was bedeutet das für Nutzer?
Für die meisten Privatnutzer und kleine Unternehmen ist wenig manuelle Arbeit nötig. Es lohnt sich jedoch, kurz zu prüfen, ob die Zertifikate bereits angewendet wurden:
- Gehe zu Windows-Sicherheit > Gerätesicherheit > Sicherer Start.
- Prüfe, ob dort angezeigt wird, dass Secure Boot aktiviert ist und alle erforderlichen Zertifikats-Updates angewendet wurden.
- Wird angezeigt, dass das System noch eine ältere Startkonfiguration nutzt, lasse Windows Update aktiv und prüfe beim Hersteller, ob ein Firmware- oder BIOS-Update verfügbar ist.
Administratoren von nicht verwalteten Firmengeräten wird empfohlen, dasselbe zu tun, da Microsoft angibt, dass der Rollout für diese Gruppe separat weiterläuft.
Was du daraus mitnehmen kannst
Die Secure-Boot-Zertifikate aus dem Jahr 2011 erreichen nach fünfzehn Jahren das Ende ihrer Lebensdauer, und Microsoft ersetzt sie in Phasen statt auf einen Schlag. Mit den Fristen vom 24. und 27. Juni 2026 bereits hinter uns, ist der 19. Oktober 2026 der letzte und kritischste Zeitpunkt: dann läuft das Zertifikat ab, das den Windows-Bootloader selbst signiert.
Für die meisten Nutzer verläuft dieser Prozess unsichtbar über reguläre Windows-Updates, einschließlich des September-2026-Updates, das die Zielgruppe weiter vergrößert hat. Dennoch ist eine kurze Kontrolle über Windows-Sicherheit kein überflüssiger Luxus, besonders für Nutzer älterer Geräte oder wer noch keine Bestätigung gesehen hat, dass alle Zertifikats-Updates angewendet wurden. Solange Windows Update aktiv bleibt und eventuelle Firmware-Updates installiert werden, verläuft der Übergang zu den neuen Zertifikaten für fast alle problemlos. Wer bei dieser Gelegenheit gleich auf eine frische, sauber lizenzierte Installation umsteigen möchte, findet mit Windows 11 Pro eine passende Grundlage – und in unserem Ratgeber Windows 11 ohne TPM oder Secure Boot erzwingen Antworten auf Fragen zu älterer Hardware.



