
Twee Microsoft Secure Boot-certificaten uit 2011 zijn in juni 2026 al verlopen. Op 19 oktober vervalt het derde: de Windows Production PCA 2011. Apparaten die de nieuwe 2023-certificaten niet hebben ontvangen kunnen straks geen boot-level beveiligingsupdates meer ontvangen. Wat moet u nu controleren?
Op 19 oktober 2026 vervalt het derde en laatste Microsoft Secure Boot-certificaat uit de 2011-infrastructuur: de Windows Production PCA 2011. Twee eerdere certificaten zijn al verlopen: de Key Exchange Key CA 2011 op 24 juni en de UEFI CA 2011 op 27 juni. Voor goed-beheerde Windows-omgevingen zijn de nieuwe 2023-certificaten inmiddels automatisch uitgerold via Windows Update. Maar in vrijwel elk apparatenpark zitten systemen die die updates nog niet hebben ontvangen — en daarvoor is nu het moment om actie te ondernemen.
Apparaten zonder bijgewerkte certificaten starten nog gewoon op. Het directe gevaar is niet dat systemen crashen of dat gebruikers worden buitengesloten. Het indirecte gevaar is serieuzer: na de vervaldatum kunnen deze apparaten geen nieuwe boot-level beveiligingsupdates meer ontvangen. Denk aan revocatielijsten voor gecompromitteerde bootloaders, updates van de Secure Boot-database en mitigaties voor kwetsbaarheden die na die datum worden ontdekt in het opstartproces. In omgevingen met compliance-verplichtingen is een apparaat zonder actuele Secure Boot-certificaten bovendien een risico dat uitgelegd moet worden.
Secure Boot is een beveiligingsfunctie in de UEFI-firmware van een apparaat die controleert of alle software in het opstartproces cryptografisch is gesigneerd door vertrouwde partijen. Zonder een werkende Secure Boot-keten kan een aanvaller met fysieke toegang, of een UEFI-implantaat, het besturingssysteem omzeilen voordat Windows zelfs maar is gestart. Antivirus, EDR-oplossingen, BitLocker en Intune-policies zijn op dat moment allemaal buitenspel gezet.
De vertrouwensketen van Secure Boot steunt op drie niveaus die Microsoft beheert. De Key Exchange Key (KEK) bepaalt welke instanties de Secure Boot-database mogen aanpassen. De UEFI CA maakt ondertekening van Linux-bootloaders en third-party UEFI-componenten mogelijk. De Windows Production PCA borgt de ondertekening van Windows Boot Manager en de Windows-kernel zelf. Alle drie zijn in 2011 aangemaakt en lopen nu achtereenvolgens af.
Een Windows-apparaat waarop de oude 2011-certificaten nog actief zijn, functioneert na de vervaldatum normaal. Bestaande drivers en bootloaders die met die certificaten zijn gesigneerd werken gewoon door. Het probleem zit in toekomstige updates: Microsoft kan na de vervaldatum geen nieuwe boot-level beveiligingsupdates uitleveren die exclusief op de nieuwe 2023-certificaten bouwen, aan apparaten die die nieuwe certificaten nog niet kennen.
Concreet betekent dit dat de Secure Boot Forbidden Signature Database — de revocatielijst die bekende gecompromitteerde bootloaders blokkeert — na verloop van tijd alleen nog volledig functioneert op apparaten met de 2023-certificaten. Apparaten zonder update kunnen kwetsbaar blijven voor bootloader-exploits waarvoor mitigaties beschikbaar zijn gesteld, maar die ze niet meer kunnen ontvangen.
In de meeste goed-beheerde Windows 10 en Windows 11-omgevingen zijn de 2023-certificaten via Windows Update al uitgerold, mits de apparaten up-to-date zijn. Vier categorieën apparaten verdienen nu extra aandacht. Ten eerste apparaten die langdurig offline zijn of strikt zijn afgeschermd van Windows Update: productie-OT-systemen, kiosken, medische hulpmiddelen en vergaderzaalapparatuur. Ten tweede apparaten met oudere UEFI-firmware die geen automatische certificaatrol-out ondersteunen en een OEM-firmwareupdate vereisen.
Ten derde dual-boot-systemen met Linux-distributies die van de UEFI CA 2011 afhankelijk zijn voor de ondertekening van hun bootloader. Voor deze apparaten hebben Linux-distributies eigen migratiepaden gepubliceerd, maar de IT-beheerder moet controleren of die zijn gevolgd. Ten vierde virtual machines waarbij Secure Boot is ingeschakeld maar de VM-templates niet zijn bijgewerkt — met name in Hyper-V en Azure-omgevingen die draaien op langlopende images.
Vier concrete stappen voor de periode tot 19 oktober. Ten eerste: inventariseer welke apparaten de 2023-certificaten al hebben. In Microsoft Intune kunt u een compliance-rapport opvragen op basis van Secure Boot-status. In Microsoft Defender for Endpoint ziet u in de apparaatvermeldingen welke apparaten problemen tonen met firmware-integriteitscontrole.
Ten tweede: controleer Windows Update-beheer. Apparaten die via Windows Update worden beheerd en minder dan dertig dagen updateachterstand hebben, hebben de nieuwe certificaten in vrijwel alle gevallen al ontvangen. Controleer via Intune Update Rings en Update Compliance of er apparaten zijn met grote achterstand — dit zijn vrijwel zeker ook de apparaten met verouderde Secure Boot-certificaten.
Ten derde: controleer voor oudere hardware of OEM-firmware-updates beschikbaar zijn. Op sommige systemen vereist de certificaatvervanging niet alleen een Windows Update maar ook een UEFI-firmware-update van de fabrikant. De meeste grote fabrikanten, waaronder Dell, HP en Lenovo, hebben voor actuele modellen firmware-updates beschikbaar gesteld. Gebruik beheertools zoals Dell Command Update, HP BIOS Connect of Lenovo System Update via Intune om firmware systematisch te beheren.
Ten vierde: controleer Azure en Hyper-V VM-images. Voor virtuele machines zitten de Secure Boot-certificaten in de virtual firmware. Generatie 2-VMs in Hyper-V en Azure-VMs worden met updates bediend via Microsoft, maar VM-templates, snapshots en golden images die al langere tijd niet zijn ververst, moeten mogelijk handmatig worden bijgewerkt.
Eén 'oplossing' die soms wordt gesuggereerd is het uitschakelen van Secure Boot om certificaatgerelateerde waarschuwingen te omzeilen. Doe dit niet. Het uitschakelen van Secure Boot verwijdert de volledige beschermingslaag tegen boot-level malware. Een apparaat zonder Secure Boot is kwetsbaar voor UEFI-rootkits en bootkits die vóór het laden van het besturingssysteem actief worden — en daarmee volledig buiten het bereik van antivirussoftware, EDR en BitLocker.
Apparaten zonder Secure Boot voldoen bovendien niet aan de beveiligingsbaselines van Intune, de aanbevelingen van Microsoft Defender for Endpoint en de vereisten van gangbare frameworks zoals ISO 27001, NIS2 en de meeste cyberverzekeraars. De juiste aanpak is altijd updaten via het juiste kanaal: Windows Update voor ondersteunde apparaten, OEM-firmware voor hardware die dat vereist, en vervanging voor apparaten waarvan de firmware te oud is om te updaten.
Stel voor 1 september een rapport op van alle apparaten in uw beheersysteem met hun Secure Boot-status en updateachterstand. Prioriteer apparaten met een deferral van meer dan negentig dagen op Windows Update. Stel een uitrolschema in voor OEM-firmware-updates via Intune of uw beheertool. Rapporteer vóór 1 oktober intern welke apparaten nog niet zijn bijgewerkt en wat het plan is voor resterende uitzonderingen.
Heeft uw organisatie ondersteuning nodig bij het inventariseren van Secure Boot-compliance, het inrichten van firmware-updateprocessen in Intune, of het beoordelen welke hardware vervangen moet worden? Zarioh helpt IT-teams bij het systematisch aanpakken van dit soort infra-securityvraagstukken. Neem contact op voor een vrijblijvende analyse van uw huidige situatie.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Security

Security

Security