19/04/2026
Zowel Windows 10 als Windows 11 systemen gebruiken 'Secure Boot'. In het Nederlands beveiligd opstarten. Elk Windows systeem zou de nieuwe certificaten moeten hebben, zijnde de UEFI CA 2023 (DB), Option ROM CA 2023 (DB), 3P UEFI CA 2023 (DB), KEK 2023 en Boot Manager 2023. In de meeste gevallen vandaag, zijn die nog niet geupdate, maar je kan ze wel manueel doen, afhankelijk van de status. Nu wie ook Bitlocker versleuteling gebruikt, moet eerst een backup maken van zijn BitLocker sleutels om problemen te vermijden.
De deadline voor de update is 17 juni 2026. Dus kijk zeker voor 17 juni 2026 na of de status correct is.
Waarom is het belangrijk om dit na te gaan, ook al blijft je systeem werken. Hackers krijgen dan de mogelijkheid om beveiligd opstarten te omzeilen (rootkits/bootkits/malware die voor windows opstarten bv.). Bijkomend merk je hier zelf niets van, maar de patches voor het boot proces worden niet meer geupdate/geïnstalleerd. Zet beveiligd opstarten zeker NIET uit.
Wanneer kan je deze wel starten en wanneer wacht je best nog even...
Zoals je hieronder zal zien, start je best de Windows register editor op. En dan ga je op zoek naar
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\.
Onder Servicing zie je onder andere zaken zoals ConfidenceLevel. Die kan bv. zijn High Confidence (je kan manueel installeren). Under Observation - More Data Needed (je kan manueel installeren). No Data Observed - Action Required (advies: manueel installeren). Temporarily Paused (installeer NIET manueel vandaag). Het ConfidenceLevel is gerelateerd aan Bucket IDs, iets dat microsoft gebruikt om dezelfde toestellen en zijn gedrag in te delen. Het ConfidenceLevel gebruikt classificaties van de Microsoft High Confidence Database. Temporarily Paused is dus een breaker, want het systeem is niet klaar en kent compabiliteitsproblemen. Dit vereist meestal BIOS updates door de fabrikant bv. HP. De No Data Observed status betekent meestal dat Microsoft diagnostische data nodig heeft. Je kan dus manueel installeren. Het is zelfs zo dat voor deze status het advies is om het zelf te doen. Met deze status zie je in de windows logboeken (zie later) ook gebeurtenis-id 1801 opduiken.
Onder State ipv Servicing zie je UEFISecureBootEnabled. Die moet op 1 staan. Zie je hier een 0, dan staat uw beveiligd opstarten wel degelijk af.
Manuele installatie:
Wie niet wil wachten en ze toch al wil installeren moet volgende stappen ondernemen: 1) tik in de zoekbalk regedit (je krijgt dan de Windows register-editor). 2) zoek naar de register sleutel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\AvailableUpdates (die zal meestal op 0 staan) en wijzig deze naar 5944 als hexadecimale waarde. Indien deze NIET 0 is, maar bv. 4104 (meestal gepaard in de logboeken met gebeurtenis-id 1803), dan moet je contact opnemen met je fabrikant. Dus pas dit enkel toe als er 0 staat en bij een andere waarde, kijk dan na (of vraag aan ons) of dat mag. We gebruiken specifiek deze waarde (want er zijn een aantal versies in omloop) omdat 5944 Windows vertelt om de 2023 certificaten van de fabrikant te accepteren. MAAR die werkt alleen maar als de firmware van het toestel wel degelijk de 2023 CA certificaten ondersteunt! 2) cmd.exe starten met administrator rechten 3) typ Powershell in en druk op enter 4) Tik Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" en duw enter 5) sluit cmd.exe en herstart de pc 6) Open opnieuw het windows register via regedit. 7) de waarde zou nu gewijzigd moeten zijn naar 0x4100. Dan kan je stap 8 starten, terug stappen 2, 3, 4, 5, 6 herhalen.
Je zou nu de nieuwe certificaten moeten hebben. Je kan dit verifiëren als volgt: 1) via Windows logboeken/Systeem werd een gebeurtenis-id 1808 aangemaakt, waarbij je de certificaten in de tekst onder Algemeen vind. Zie je hier gebeurtenis-id 1802? Dan is het probleem gekend en uw update dus niet uitgevoerd, maar gepauzeerd. Gebeurtenis-id 1030 is een probleem met DB/DBX en 1031 is een firmware probleem waarbij de firmware de update geweigerd heeft gebeurtenis-id 1800? Dan moet je uw pc nog eens herstarten om ze te installeren gebeurtenis-id 1801? Bepaalde stappen of alle stappen werden niet uitgevoerd. Gebeurtenis-id 1795 duidt op problemen die door de fabrikant opgelost moeten worden. 2) je kan nog eens stap 1 (Windows register bekijken) doen en nu zoeken naar deze sleutel: Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\UEFICA2023Status. Indien niets was gebeurd stond deze op status NotStarted. Indien succesvol staat deze op Updated. Bijkomend zie je hier ook WindowsUEFICA2023Capable. Dit veld is belangrijk en zou op 2 moeten staan. Dat betekent dat het toestel de nieuwe boot manager heeft ondertekend met het nieuw UEFI CA 2023 certificaat.