Toen Microsoft de Patch Tuesday-update van september 2026 uitrolde, herinnerde het bedrijf ons er opnieuw aan dat de update van het Secure Boot-certificaat nog steeds wordt uitgerold. Microsoft zegt dat het deze Secure Boot-updates blijft aanbieden, ook al zijn de eerste certificaatdeadlines inmiddels verstreken en nadert de tweede grote deadline in oktober 2026.
In de release notes van Windows 11 KB5124008 (Build 26200.9445) meldde Microsoft dat de uitrol van Secure Boot-certificaten opnieuw is uitgebreid. Daardoor komen nu meer pc’s die onder de categorie “high confidence” vallen in aanmerking om de updates te ontvangen.
“Deze update bevat aanvullende targetinggegevens voor apparaten met hoge zekerheid, waardoor het bereik van apparaten dat automatisch nieuwe Secure Boot-certificaten kan ontvangen, wordt vergroot,” aldus Microsoft in de documentatie bij de update van september 2026.
Wanneer alle benodigde Secure Boot-updates zijn gedownload, kan je pc nog één extra keer opnieuw moeten opstarten. Meestal gebeurt dat samen met deze maandelijkse beveiligingsupdates.
Zoals Windows Latest eerder uitlegde, vereisen sommige Secure Boot-certificaatupdates een herstart om volledig te installeren. Microsoft geeft ook aan dat sommige pc’s eerst firmware-updates nodig hebben voordat de nieuwere certificaten correct kunnen worden toegepast. Ook daarvoor is opnieuw een herstart nodig.
Tijdens onze tests zagen we dat een pc voor Secure Boot meerdere keren kon herstarten, zelfs nadat de update al was toegepast. Dat komt door een wachtende firmware-update waarvan de pc-fabrikant opeens “herinnert” dat die nodig is voor jouw systeem.
In een ander document verduidelijkte Microsoft dat de uitrol van Secure Boot nog niet is afgerond en de komende maanden doorgaat. Dat sluit aan bij wat we van Microsoft hoorden tijdens een Ask Microsoft Anything-sessie met de Windows-experts. Daar werd duidelijk gemaakt dat updates ook na deze deadlines blijven verschijnen.
“Wij blijven de nieuwere certificaten in de komende maanden via Windows-updates installeren,” bevestigde Microsoft eerder.
Maar was de belangrijkste Secure Boot-deadline niet al in juni 2026, en zijn we daar inmiddels niet al voorbij?
Wat gebeurt er in 2026 precies met Secure Boot?
Secure Boot is vereist in Windows 11. Het gebruikt certificaten die zijn opgeslagen in de firmware van je computer (UEFI) om te bepalen of software die betrokken is bij het opstartproces wordt vertrouwd, nog voordat Windows 11 zelf start. Als bepaalde software op dat niveau niet wordt vertrouwd, bijvoorbeeld een kwaadaardige of gecompromitteerde bootloader, blokkeert Secure Boot die software dus voordat Windows wordt geladen.
Op papier is dat een uitstekende beveiligingsmaatregel, maar het probleem is dat de sector geen betere manier heeft om certificaten te beheren die op bootniveau beslissen of software wordt toegelaten. En certificaten die voor het laatst zijn uitgegeven in 2011, in de tijd van Windows 8, beginnen in 2026 te verlopen.
Er bestaat echter niet één enkele Secure Boot-vervaldatum. Daarom zegt Microsoft dat het Secure Boot-updates blijft uitrollen.
Voor wie het niet weet: de oude Microsoft-certificaten verlopen in fases:
| Oud certificaat | Verloopdatum | Uitleg volgens Microsoft |
|---|---|---|
| Microsoft Corporation KEK CA 2011 | 24 juni 2026 | Ondertekent updates voor de toegestane en ingetrokken Secure Boot-databases (DB en DBX) |
| Microsoft UEFI CA 2011 | 27 juni 2026 | Ondertekent bootloaders van derden, EFI-apps en sommige option ROM’s |
| Microsoft Windows Production PCA 2011 | 19 oktober 2026 | Wordt gebruikt voor het ondertekenen van de Windows-bootloader |
De eerste twee data zijn inmiddels voorbij.
We zitten dus al na de deadlines van 24 en 27 juni, maar dat betekent niet dat de overgang van Secure Boot al klaar is. 24 juni was de deadline voor Microsoft Corporation KEK CA 2011, terwijl Microsoft UEFI CA 2011 op 27 juni verliep.
De volgende belangrijke datum is 19 oktober 2026, wanneer Microsoft Windows Production PCA 2011 verloopt. Volgens Microsoft wordt dit certificaat gebruikt voor het ondertekenen van de Windows-bootloader, en het is dus eveneens belangrijk.
Dit moet je doen vóór de Secure Boot-deadline in oktober
Voor de meeste Windows 11-gebruikers is er weinig dat handmatig gedaan hoeft te worden. Microsoft rolt de nieuwe Secure Boot-certificaten uit via Windows Update. Zorg er dus voor dat je de nieuwste updates hebt geïnstalleerd, inclusief de update van september 2026.
Je kunt ook controleren of Secure Boot is bijgewerkt via Windows-beveiliging > Apparaatbeveiliging > Secure Boot. Daar moet staan: “Secure Boot is ingeschakeld en alle vereiste certificaatupdates zijn toegepast. Er zijn geen verdere certificaatwijzigingen nodig.”
Als Windows aangeeft dat je nog een oudere bootvertrouwensconfiguratie gebruikt, laat Windows Update dan ingeschakeld en controleer of er firmware- of BIOS-updates beschikbaar zijn van de fabrikant van je pc.
We volgen de wijzigingen rond Secure Boot-certificaten al geruime tijd op de voet. Toen de deadline van 24 juni aanbrak, breidde Microsoft het aantal apparaten dat de nieuwere certificaten automatisch kon ontvangen aanzienlijk uit. Maar het bedrijf heeft 24 juni nooit gezien als het einde van de uitrol.
Microsoft had vóór de eerste deadline zelfs al bevestigd dat 24 juni geen harde einddatum was en dat er geen moment zou komen waarop het update-mechanisme plotseling zou stoppen.
Microsoft en OEM’s bevestigden in juli ook dat compatibele apparaten niet ineens hun mogelijkheid zouden verliezen om over te stappen op de certificaten van 2023, alleen omdat een van de oude certificaten is verlopen.
Microsoft herhaalde die boodschap later opnieuw en voegde daaraan toe dat pc’s zonder de nieuwere certificaten gewoon normaal blijven opstarten en standaard Windows-updates blijven ontvangen, terwijl Microsoft doorgaat met de uitrol van de certificaten.
De Windows 11-update van september breidt opnieuw de targetinggegevens uit die Microsoft gebruikt om te bepalen welke pc’s de certificaten veilig kunnen ontvangen. Microsoft zegt dat de distributie van certificaten de komende maanden zal doorgaan voor ondersteunde pc’s en niet-beheerde zakelijke apparaten.






