Vous allumez votre ordinateur comme tous les matins, et à la place de votre bureau, un
écran bleu s'affiche :
« Récupération — Entrez la clé de récupération BitLocker pour ce lecteur » (en anglais sur un PC configuré ainsi :
« BitLocker recovery, Enter the recovery key for this drive » — c'est exactement le même écran), avec un champ qui attend
48 chiffres que vous n'avez jamais notés. En dessous, un identifiant de clé incompréhensible, une adresse
aka.ms/myrecoverykey, et rien d'autre. Votre mot de passe Windows ne sert à rien : il n'y a même pas d'endroit pour le taper.
Le réflexe naturel, à cet instant, c'est de croire que tout est perdu — photos, documents, comptabilité. Le deuxième réflexe, c'est de partir en chasse de la clé, ou pire, de commencer à cliquer sur des options qu'on ne maîtrise pas (« Réinitialiser ce PC »).
Ces deux réflexes sont les mauvais. Dans la grande majorité des cas que nous voyons à l'atelier, la clé BitLocker demandée au démarrage
n'est pas nécessaire : c'est un simple réglage du BIOS qui a changé, et le remettre en place suffit à faire redémarrer le PC normalement, sans clé, avec toutes les données intactes.
🟢 Ce que ça veut dire : votre disque n'est pas en panne et vos fichiers ne sont pas abîmés. Le PC ne reconnaît plus son propre environnement de démarrage, le plus souvent parce qu'un réglage du BIOS a changé.
La méthode en 5 étapes : 1) photographiez l'écran bleu (l'identifiant de clé y figure) — 2) débranchez tout ce qui est USB (clé, disque externe, station d'accueil) et réessayez — 3) allez dans le BIOS : Secure Boot activé, CSM désactivé, disque interne en premier — 4) seulement ensuite, cherchez la clé (comptes Microsoft de la famille, papiers, clé USB) — 5) une fois Windows revenu, traitez la cause (pile du BIOS) et mettez la clé à l'abri.
⛔ À ne jamais faire devant cet écran : réinitialiser ou réinstaller Windows, formater, effacer le TPM (« Clear TPM », « Erase fTPM », répondre Y au message AMD), acheter un logiciel de « déblocage BitLocker ». Ces gestes rendent la perte de données définitive.
📌 Cet article traite du cas où l'écran bleu est déjà affiché. Si votre PC démarre encore normalement et que vous voulez simplement mettre votre clé à l'abri (avant une réparation, une mise à jour du BIOS ou un changement de matériel), c'est l'autre article qu'il vous faut : . Faites-le aujourd'hui, pas le jour où l'écran bleu s'affiche.
1. Comprendre pourquoi Windows vous demande cette clé (et pourquoi c'est rassurant)
BitLocker chiffre votre disque. Pour le déchiffrer au démarrage, il faut une clé — mais cette clé, vous ne la tapez jamais : elle est
rangée dans une petite puce de sécurité soudée à la carte mère, le
TPM. C'est lui qui la donne automatiquement à Windows à chaque démarrage. C'est pour cela que votre PC démarre d'habitude sans rien vous demander.
Sauf que le TPM ne donne pas cette clé à n'importe quelle condition. Au moment où le chiffrement a été activé, il a pris une sorte de
photo de l'état du démarrage de la machine (quels réglages de sécurité sont actifs, quel programme de démarrage se lance). À chaque allumage, il compare la photo du jour à la photo d'origine :
•
Les deux photos correspondent → le TPM libère la clé, Windows démarre, vous ne voyez rien.
•
Les photos diffèrent → le TPM refuse de libérer la clé, et Windows n'a plus qu'une solution : vous demander la clé de récupération à 48 chiffres.
Autrement dit, l'écran bleu
ne veut pas dire que votre disque est cassé ni que vos données sont corrompues. Il veut dire :
« l'environnement de démarrage a changé, je ne reconnais plus la machine ».
Le coupable numéro un : Secure Boot
Parmi tous les éléments photographiés par le TPM, il y en a un qui change beaucoup plus souvent que les autres : l'état du
Secure Boot (« démarrage sécurisé » en français), un réglage du BIOS qui n'autorise le démarrage que des systèmes signés par Microsoft. Techniquement, cet état occupe un registre du TPM appelé
PCR 7.
La mécanique est d'une simplicité déconcertante :
| État du Secure Boot |
Ce qui se passe au démarrage |
| Actif, comme au moment du chiffrement |
Démarrage normal, aucune clé demandée |
| Désactivé (par un réglage, une remise à zéro du BIOS, une coupure) |
Écran bleu BitLocker |
| Réactivé dans le BIOS |
Le PC redémarre normalement, sans la clé |
C'est là toute la bonne nouvelle : dans le cas
Secure Boot désactivé + BitLocker qui réclame la clé, l'opération est
réversible. Il suffit de remettre le réglage tel qu'il était, et le TPM retrouve « sa » photo, libère la clé, et Windows démarre.
Il n'y a qu'une exception, importante et sans retour possible : si le
TPM lui-même a été vidé (effacement du TPM, effacement du fTPM sur carte mère AMD, changement de carte mère ou de processeur), alors la clé rangée dedans a réellement disparu. Là, la clé de récupération devient
obligatoire. Nous y revenons au chapitre 9.
2. Les 8 causes qui déclenchent l'écran bleu BitLocker
| Cause |
Indice |
Réversible sans la clé ? |
| Secure Boot désactivé (manipulation, BIOS revenu aux réglages d'usine) |
Le PC est passé par le BIOS, ou démarre dedans |
✅ Oui, en le réactivant |
| Pile du BIOS morte (PC de plus de 4 à 5 ans) |
Date et heure fausses dans le BIOS, le problème revient après chaque coupure |
✅ Oui, puis remplacer la pile |
| CSM / Legacy Boot réactivé |
Secure Boot grisé ou impossible à activer |
✅ Oui, en désactivant le CSM d'abord |
| Clé USB, disque externe, station d'accueil branchés au démarrage |
L'écran est apparu après avoir branché ou débranché quelque chose |
✅ Oui, tout débrancher et redémarrer |
| Mise à jour du BIOS / UEFI (parfois poussée par Windows Update) |
L'écran apparaît juste après une mise à jour « du micrologiciel » |
⚠️ Rarement, la clé est en général demandée une fois |
| Mise à jour Windows défectueuse |
L'écran apparaît au redémarrage qui suit un Patch Tuesday |
⚠️ Selon le cas (voir plus bas) |
| Changement de matériel (carte mère, processeur, parfois SSD déplacé dans un autre PC) |
Réparation ou évolution récente |
❌ Non, clé obligatoire |
| TPM effacé (« Clear TPM », « Erase fTPM », réponse Y au message AMD) |
Manipulation dans le BIOS, changement de CPU |
❌ Non, clé obligatoire |
À propos des mises à jour Windows : Microsoft a reconnu à plusieurs reprises que des mises à jour de sécurité avaient fait apparaître l'écran de récupération BitLocker sur des machines saines, notamment en
juillet 2024 (Windows 10 et 11) et en
mai 2025 (Windows 10, sur des PC professionnels Intel vPro, où le contournement consistait à désactiver temporairement l'option
Intel TXT dans le BIOS). Dans ces cas, la clé n'est en principe demandée
qu'une seule fois. C'est aussi pour cela qu'il faut l'avoir mise de côté
avant.
À propos des mises à jour du BIOS : c'est un classique sur les portables Dell, HP et Lenovo, dont le BIOS se met à jour tout seul via Windows Update. Le détail, et ce qu'il faut faire quand le PC ne repart plus du tout, est dans notre article .
3. Le bon premier geste : aller au BIOS, pas chercher la clé
À l'atelier, quand un client arrive avec un écran BitLocker, nous ne cherchons pas la clé en premier. Nous allons
au BIOS remettre l'état d'avant. C'est plus rapide, et ça résout la majorité des cas.
Étape 1 — Noter l'identifiant de clé affiché à l'écran
Avant de toucher à quoi que ce soit,
photographiez l'écran bleu avec votre téléphone. Il affiche un
identifiant de clé (une longue suite de caractères, dont les 8 premiers sont les plus utiles). Ce n'est pas la clé, mais c'est l'étiquette qui permettra, si besoin, de retrouver
la bonne clé parmi plusieurs dans un compte Microsoft. Cela ne coûte rien et peut tout sauver.
Étape 2 — Le test le plus simple : tout débrancher
Éteignez le PC (appui long sur le bouton d'alimentation), puis
débranchez tout ce qui n'est pas indispensable : clés USB, disques externes, carte SD, station d'accueil USB-C ou Thunderbolt, câble réseau. Rallumez.
Un périphérique de démarrage branché, ou une station d'accueil qui propose un démarrage réseau, suffit parfois à modifier la séquence de démarrage que le TPM surveille. Si le PC repart, vous avez la cause.
Étape 3 — Entrer dans le BIOS
Éteignez complètement le PC, puis rallumez-le en
tapant en boucle la touche du BIOS dès l'appui sur le bouton d'alimentation :
| Marque |
Touche BIOS |
| Asus (portable) |
F2 (à maintenir, puis allumer) |
| Asus / Gigabyte / MSI / ASRock (PC fixe assemblé) |
Suppr |
| Dell |
F2 |
| HP |
Échap puis F10 |
| Lenovo ThinkPad |
F1 |
| Lenovo IdeaPad |
F2 (ou Fn+F2, ou bouton Novo) |
| Acer / Packard Bell |
F2 |
| Samsung / Toshiba / Fujitsu |
F2 |
Le détail marque par marque, y compris le menu de démarrage, est dans notre article .
Étape 4 — Vérifier et rétablir les réglages
Dans le BIOS, cherchez l'onglet
Boot,
Security ou
Advanced selon le modèle, et contrôlez trois choses :
1.
Secure Boot (démarrage sécurisé) : s'il est sur
Disabled, remettez-le sur
Enabled.
2.
CSM (Compatibility Support Module, parfois « Launch CSM » ou « Legacy Boot ») : il doit être
désactivé.
3.
L'ordre de démarrage : le disque interne (« Windows Boot Manager » ou le nom de votre SSD) doit être en première position.
⚠️ Important : sur beaucoup de machines, tant que le CSM est actif, l'option Secure Boot reste grisée ou refuse de passer sur Enabled.
Désactivez donc le CSM d'abord, enregistrez, revenez, puis activez Secure Boot.
Enregistrez et quittez (
Save & Exit, souvent
F10). Dans la majorité des cas, Windows démarre normalement — sans clé.
Si après un retour aux réglages d'usine le PC ne trouve plus du tout Windows (« No bootable device », retour permanent au BIOS), le problème est différent : voir et .
Le piège Asus à connaître (Setup Mode)
Sur les cartes
Asus, après un « Load Optimized Defaults » ou une remise à zéro, les clés de sécurité internes peuvent basculer en
Setup Mode : Secure Boot affiche alors
Disabled même si vous venez de le régler sur Enabled, et rien n'y fait. La solution est dans le même menu :
« Install default Secure Boot keys » ou
« Restore Factory Keys ». Une fois les clés réinstallées, Secure Boot passe enfin en
Enabled et l'écran BitLocker disparaît.
⛔ Le piège Asus/AMD à ne SURTOUT pas déclencher
Toujours chez Asus, sur les cartes à processeur
AMD, une option intitulée
« Erase fTPM NV for factory reset » efface le TPM. Et au démarrage, après un changement de processeur ou une remise à zéro, un message peut apparaître :
New CPU installed, fTPM/PSP NV corrupted. Press Y to reset fTPM, N to keep previous fTPM record.
⛔ Si BitLocker est actif et que vous n'avez pas la clé : répondez N. Répondre Y vide le TPM, et à partir de là, la clé de récupération devient obligatoire, sans aucun retour en arrière possible.
C'est exactement la manipulation qui transforme un incident bénin en perte de données définitive. De la même manière, si le BIOS propose « Clear TPM », « Security Chip → Clear » ou « effacer le TPM » :
ne validez pas.
4. Par marque : Lenovo, Dell, HP, Acer
Lenovo (ThinkPad, IdeaPad, Yoga)
Chez Lenovo, l'écran apparaît très souvent
après une mise à jour du BIOS livrée par Lenovo Vantage ou Windows Update. Secure Boot se trouve dans l'onglet
Security → Secure Boot. Sur ThinkPad, l'onglet
Security → Security Chip contient une option
« Clear Security Chip » :
n'y touchez pas, c'est l'effacement du TPM. Si Secure Boot est bien activé et que la clé est quand même demandée, elle ne le sera en principe
qu'une fois : c'est le moment de la chercher dans le compte Microsoft (voir chapitre 8).
Dell
BIOS par
F2, puis
Boot Configuration → Secure Boot (ou « Secure Boot Enable » sur les modèles plus anciens). Les BIOS Dell se mettent à jour par Windows Update : l'utilitaire suspend normalement BitLocker le temps du flash, mais pas toujours. Dans le menu
Security → TPM 2.0 Security, l'option
« Clear » est à laisser décochée.
HP
BIOS par
Échap puis
F10, menu
Boot Options ou
Security → Secure Boot Configuration. Particularité HP : quand on modifie Secure Boot ou le TPM, le PC affiche au redémarrage un écran demandant de
taper un code à 4 chiffres puis Entrée pour confirmer. Si ce code n'est pas saisi, le changement est annulé. À l'inverse, si cet écran apparaît tout seul et propose d'
effacer le TPM (« clear the TPM »),
refusez.
Acer / Packard Bell
Sur beaucoup d'Acer, l'option Secure Boot reste
grisée tant qu'un
mot de passe superviseur n'est pas défini (onglet Security → Set Supervisor Password). Définissez-en un simple, activez Secure Boot dans l'onglet Boot, enregistrez. Vous pourrez retirer le mot de passe ensuite.
5. Un cas concret vu à l'atelier : un Asus de 6 ans
Une cliente nous apporte un
Asus acheté il y a six ans, à l'origine sous Windows 10, passé depuis en Windows 11. Depuis quelques jours, la machine
démarre directement dans le BIOS au lieu de lancer Windows — et quand elle finit par démarrer, l'écran bleu
BitLocker réclame la fameuse clé. Elle n'a
pas de compte Microsoft (session en compte local), n'a jamais activé BitLocker, n'a rien noté nulle part, et n'a évidemment aucune clé.
Constat au BIOS :
Secure Boot désactivé. Nous l'avons simplement
réactivé (après avoir vérifié le CSM et l'ordre de démarrage), enregistré, redémarré.
Le PC est reparti normalement, sans jamais demander la clé. Aucune donnée touchée, aucun formatage, aucune réinstallation. Une fois Windows démarré, nous avons récupéré la clé de récupération sur la machine elle-même et l'avons remise à la cliente — parce que c'est
maintenant qu'on la met à l'abri, pas la prochaine fois.
Ce scénario — «
le PC démarre sur le BIOS Asus puis BitLocker réclame une clé » — est le motif d'entrée le plus fréquent sur ce sujet à l'atelier. Et il amène directement à la question suivante, que presque personne ne pose.
6. La vraie cause, celle que personne ne cherche : la pile du BIOS
Réactiver Secure Boot fait redémarrer le PC. Très bien. Mais
pourquoi Secure Boot s'était-il désactivé tout seul ? Si on ne répond pas à cette question, le problème
recommencera — la semaine prochaine, après la prochaine coupure de courant.
Sur une machine de
plus de 4 ou 5 ans, la combinaison « le PC démarre dans le BIOS » + « Secure Boot désactivé » a une explication bien plus fréquente qu'une fausse manipulation de l'utilisateur :
la pile du BIOS est morte.
Il s'agit d'une pile bouton
CR2032, à quelques euros, soudée nulle part, qui maintient l'heure et les réglages du BIOS quand le PC est débranché. Quand elle est en fin de vie, à chaque coupure d'alimentation le BIOS
recharge ses réglages d'usine. Et voici l'enchaînement exact :
1. La pile ne tient plus la charge → les réglages sont perdus à chaque coupure.
2. L'ordre de démarrage disparaît → la machine s'arrête dans le setup (« démarre dans le BIOS »).
3. Le
CSM se réactive tout seul (typique chez Asus) → ce qui
force Secure Boot sur Disabled.
4. Le TPM ne reconnaît plus l'état du démarrage →
écran BitLocker.
Le test qui tranche en 30 secondes
Débranchez complètement le PC (et retirez la batterie si c'est un portable démontable) pendant quelques minutes, rebranchez, entrez dans le BIOS et
regardez l'heure et la date affichées.
•
Date et heure justes → la pile tient, la cause est ailleurs (mise à jour du BIOS, manipulation, coupure violente — voir , sans rapport avec BitLocker mais tout aussi silencieux).
•
Date fantaisiste, souvent repartie en 2011, 2013 ou 2015 →
la pile est morte, il faut la remplacer. Tant que ce n'est pas fait, l'écran BitLocker reviendra.
Sur un
PC portable récent, attention : beaucoup de modèles n'ont
plus de pile CMOS séparée — ce sont la
batterie principale et son circuit qui maintiennent les réglages. Une batterie en fin de vie, ou un portable resté déchargé plusieurs semaines, produit exactement les mêmes symptômes.
C'est précisément pour cela qu'un dépannage bien fait ne s'arrête pas à « le PC redémarre » : on change la pile, on revérifie les réglages, et le client ne revient pas trois semaines plus tard avec le même écran bleu.
7. Non, votre mot de passe Windows n'a rien à voir
C'est une confusion que nous entendons tous les jours au téléphone :
« mais je connais mon mot de passe, pourquoi il ne me le demande pas ? »
Parce que
BitLocker se joue avant Windows. Tant que le disque n'est pas déchiffré, Windows n'existe pas encore : il ne peut ni afficher votre nom d'utilisateur, ni vérifier votre mot de passe, ni proposer votre code PIN ou votre empreinte. Tout cela est
à l'intérieur du disque chiffré.
Conséquences directes :
• Connaître son mot de passe Windows
ne permet pas de passer l'écran BitLocker.
• Les méthodes de réinitialisation de mot de passe (clé USB de dépannage, outils tiers, invite de commandes lancée depuis un support d'installation)
ne fonctionnent pas non plus sur un disque chiffré : elles ont besoin de lire le disque, et le disque est illisible. Nous le détaillons dans nos articles et .
• À l'inverse, une fois la clé BitLocker entrée (ou le BIOS remis d'aplomb), vous retombez sur l'écran de connexion habituel — et là, oui, votre mot de passe ou votre code PIN reprend son rôle.
🔑 Retenez la hiérarchie : BitLocker garde la porte de l'immeuble, le mot de passe Windows garde la porte de l'appartement. Ce ne sont pas les mêmes clés, et on ne peut pas remplacer l'une par l'autre.
8. « Je n'ai pas ma clé BitLocker » : où chercher, et pourquoi elle est parfois introuvable
Admettons que le BIOS soit en ordre et qu'il faille réellement la clé.
Les 5 endroits où elle peut se trouver
1.
Votre compte Microsoft : depuis un autre appareil (téléphone, tablette), ouvrez
https://account.microsoft.com/devices/recoverykey et connectez-vous.
2.
Un autre compte Microsoft de la famille. Sur une machine de 5 à 8 ans, il est très fréquent qu'un compte Microsoft ait servi au tout premier paramétrage — le vôtre, celui d'un enfant, d'un conjoint, ou du vendeur du magasin — avant un passage ultérieur en compte local. La clé dort alors
dans ce compte-là. Essayez
chaque compte susceptible d'avoir touché le PC.
3.
Le compte professionnel ou scolaire : sur un PC fourni par un employeur ou une école, la clé est dans l'annuaire de l'organisation (
aka.ms/aadrecoverykey), ou chez le service informatique, qui peut vous la dicter.
4.
Une trace physique : feuille imprimée, pochette de garantie, classeur, boîte du PC. Certaines machines configurées par un informaticien ont eu leur clé imprimée à l'activation.
5.
Une clé USB ou un autre disque : cherchez un fichier nommé « Clé de récupération BitLocker XXXXXXXX.TXT » sur vos supports amovibles.
Comparez toujours l'identifiant. Un compte peut contenir plusieurs clés pour plusieurs appareils. Les 8 premiers caractères de l'identifiant photographié à l'étape 1 désignent la bonne. Si aucun identifiant listé ne correspond, ce n'est pas le bon compte.
« Je n'ai jamais activé BitLocker » : vous avez raison
Windows active de lui-même le
chiffrement de l'appareil (
Device Encryption), y compris en édition
Famille, dès que le matériel est éligible (puce TPM 2.0 et protections associées). Personne ne vous a rien demandé, aucune fenêtre n'est apparue. Et depuis
Windows 11 24H2, les conditions d'éligibilité ont été élargies : le chiffrement s'arme désormais
même sur une installation propre en compte local, ce qui n'était pas le cas avant. Beaucoup plus de machines sont concernées qu'il y a deux ans, en particulier celles qui ont été .
Compte local : la clé n'est sauvegardée nulle part
C'est le point noir du dispositif, et il faut le dire clairement : la clé de récupération n'est sauvegardée automatiquement
que dans le compte Microsoft utilisé pour ouvrir la session (ou dans l'annuaire de l'entreprise en environnement professionnel).
Compte local = aucune sauvegarde, nulle part. Et Windows ne propose à aucun moment de corriger le tir : pas de rappel, pas d'alerte. Le disque se chiffre en silence, la clé reste enfermée dans le TPM, et le jour où le TPM ne la rend plus, il n'y a
rien à quoi se raccrocher.
Si les cinq pistes sont vides et que le compte a toujours été local, la clé n'existe réellement nulle part — et seul le chemin du BIOS (chapitre 3) peut encore sauver la machine.
9. Vous avez la clé : la saisir sans se tromper
• La clé fait
48 chiffres, en
8 groupes de 6. Les tirets se placent tout seuls.
• Utilisez la
rangée de chiffres du haut du clavier ; si le pavé numérique ne répond pas, vérifiez
Verr Num. Sur certains claviers, les touches
F1 à F10 peuvent aussi servir à saisir les chiffres 1 à 0.
• Windows contrôle chaque groupe de 6 chiffres : une faute de frappe est signalée tout de suite, vous ne risquez pas de « bloquer » le PC en vous trompant.
• Une fois la clé acceptée, Windows démarre normalement et ne devrait plus la redemander.
Si la clé est redemandée à chaque démarrage : le TPM n'a pas « repris » sa photo. Vérifiez d'abord le BIOS (Secure Boot, pile), puis, sous Windows, ouvrez une invite de commandes en administrateur et suspendez puis réactivez la protection, ce qui oblige BitLocker à se recaler sur l'état actuel de la machine :
manage-bde -protectors -disable C:
manage-bde -protectors -enable C:
manage-bde -status C:
La dernière commande doit afficher « Protection : Activée ».
10. Le mur : quand les données sont réellement perdues
Il faut être honnête, parce que beaucoup de sites ne le sont pas sur ce point.
Si le TPM a été vidé et que la clé n'existe nulle part, les données sont définitivement inaccessibles. Pas « difficilement récupérables » :
définitivement inaccessibles.
Les situations qui vident le TPM :
• effacement volontaire du TPM au BIOS (« Clear TPM », « Clear Security Chip ») ;
• effacement du
fTPM sur carte mère AMD (le fameux « Press Y » du chapitre 3) ;
•
changement de carte mère ou de processeur ;
• panne de la carte mère qui impose son remplacement.
Le chiffrement employé (AES-XTS) ne se casse pas : il n'existe pas d'outil, de logiciel ou de laboratoire capable de le contourner. Et cela vaut
y compris pour un laboratoire de récupération de données : nos confrères de récupèrent les données d'un
support défaillant (disque dur qui claque, SSD non détecté, carte mémoire, clé USB, RAID) — mais
personne ne récupère un chiffrement sans sa clé. Un disque chiffré parfaitement sain dont la clé est perdue est un disque perdu.
Un cas intermédiaire mérite d'être connu :
la carte mère est en panne mais n'a pas été remplacée. Le TPM, lui, est toujours sur cette carte, avec la clé dedans. Réparer la carte mère d'origine, au lieu de la changer, permet au PC de redémarrer et de libérer la clé normalement. C'est le métier de (cartes mères de PC portables et Chromebooks, hors Apple). Sur une machine chiffrée sans clé,
ne faites jamais remplacer la carte mère avant d'avoir étudié sa réparation.
⚠️ Méfiez-vous des logiciels qui promettent de « débloquer » ou de « craquer » BitLocker. Ils n'existent pas. Ce sont, dans le meilleur des cas, des logiciels payants inutiles ; dans le pire, des arnaques ou des programmes malveillants qui profitent de votre panique. Même prudence avec un « technicien Microsoft » qui vous appelle ou s'affiche à l'écran : Microsoft ne détient pas de passe-partout.
Si vous êtes tombé dans ce genre de piège (paiement, prise de contrôle à distance, faux support technique), c'est le domaine de .
11. Ce qu'il ne faut surtout PAS faire devant l'écran bleu
Récapitulons les gestes qui transforment un incident réversible en catastrophe :
• ❌
Réinstaller Windows ou lancer une réinitialisation. C'est le réflexe le plus destructeur : cela efface les données que la remise en ordre du BIOS aurait pu rendre accessibles en trois minutes. Voir aussi .
• ❌
Formater le disque « pour repartir propre ».
• ❌
Effacer le TPM (« Clear TPM », « Erase fTPM », répondre
Y au message AMD).
• ❌
Enchaîner les « Load Optimized Defaults » dans le BIOS en espérant que ça passe : sur Asus, cela peut au contraire basculer les clés Secure Boot en Setup Mode.
• ❌
Débrancher la pile CMOS ou faire un « Clear CMOS » pour « remettre à zéro » : sur certaines machines, cela réinitialise aussi le TPM.
• ❌
Mettre à jour le BIOS « pour voir » dans cet état : un flash modifie encore l'environnement de démarrage.
• ❌
Acheter un logiciel de déblocage BitLocker. Voir ci-dessus.
• ❌
Retirer le SSD pour le lire sur un autre PC : il sera vu comme un volume chiffré et vous demandera… la clé de récupération. Rien n'est gagné.
• ❌
Choisir « Ignorer ce lecteur » puis fouiller les options de dépannage : ce menu ne déverrouille rien, et mène droit aux options de réinitialisation.
Le bon geste, s'il n'y a qu'un seul à retenir :
entrer dans le BIOS, réactiver Secure Boot, redémarrer.
12. Une fois le PC redémarré : les deux seules issues propres
Vous êtes revenu sous Windows. Ne refermez pas le dossier tout de suite : la machine est exactement dans le même état qu'avant, et l'écran bleu peut revenir à la prochaine coupure de courant.
D'abord, récupérez la clé tant que le PC est ouvert. Invite de commandes en administrateur :
manage-bde -status C:
manage-bde -protectors -get C:
La seconde commande affiche le
mot de passe numérique : c'est votre clé à 48 chiffres, avec son identifiant. Recopiez-la ou imprimez-la, et rangez-la
hors du PC (jamais dans un fichier sur le disque chiffré lui-même).
Ensuite, il y a
deux issues saines, et pas d'entre-deux :
Issue A — vous gardez le chiffrement. C'est le bon choix si le PC contient des données sensibles ou s'il s'agit d'un portable qui sort de la maison. Dans ce cas, la clé doit être
récupérée et mise à l'abri en dehors de l'ordinateur : imprimée, rangée avec les papiers de la machine, ou stockée dans un compte Microsoft. La marche à suivre complète (sauvegarde, suspension de BitLocker avant une mise à jour du BIOS) est détaillée dans notre article .
Issue B — vous désactivez le chiffrement. C'est souvent le choix le plus raisonnable pour un ordinateur familial fixe, qui ne quitte jamais le domicile et ne contient pas de données confidentielles : le risque réel n'est pas le vol du PC, c'est de
perdre tout le jour où le TPM ne rend plus la clé. Une commande suffit, le déchiffrement travaille en arrière-plan et le PC reste utilisable :
manage-bde -off C:
Dans les deux cas,
traitez la cause matérielle (la pile !) et pas seulement le symptôme. Et profitez-en pour vérifier — un autre chantier silencieux, sans rapport avec BitLocker mais dans le même registre.
En résumé
| Le point à retenir |
Ce que cela implique |
| L'écran BitLocker n'est pas une panne de disque |
Le PC ne reconnaît plus son environnement de démarrage, c'est tout |
| Photographiez l'écran avant toute manipulation |
L'identifiant de clé y figure : il désignera la bonne clé |
| Débranchez tout l'USB et la station d'accueil, réessayez |
Le test le plus simple, et il suffit parfois |
| Direction le BIOS : Secure Boot activé, CSM désactivé, bon ordre de démarrage |
Dans la majorité des cas, le PC repart sans la clé |
| Cherchez la cause : pile du BIOS morte sur un PC de plus de 5 ans |
Le test de l'heure du BIOS tranche en 30 secondes |
| N'effacez jamais le TPM, ne réinstallez pas, ne formatez pas |
Ces gestes rendent la perte de données définitive |
| Votre mot de passe Windows ne sert à rien ici |
BitLocker agit avant Windows |
| Compte local = clé sauvegardée nulle part |
Vérifiez quand même les anciens comptes Microsoft de la famille |
| Carte mère en panne + pas de clé |
La faire réparer, pas remplacer : le TPM est dessus |
| Une fois sauvé : mettez la clé à l'abri ou désactivez le chiffrement |
Ne restez pas dans l'entre-deux |
Questions fréquentes
Pourquoi mon PC me demande une clé BitLocker alors que je n'ai jamais activé BitLocker ?
Parce que Windows 10 et surtout Windows 11 activent seuls le
chiffrement de l'appareil sur les PC équipés d'une puce TPM 2.0, y compris en édition Famille, sans rien afficher. La clé est rangée dans le TPM et donnée automatiquement à chaque démarrage. Le jour où l'environnement de démarrage change (Secure Boot désactivé, BIOS mis à jour ou remis à zéro), le TPM la retient et Windows vous la réclame.
Peut-on contourner ou sauter l'écran de récupération BitLocker ?
Non, pas au sens d'un passe-droit : le chiffrement ne se contourne pas. En revanche, on peut très souvent
faire disparaître la demande en remettant le BIOS dans son état d'origine (Secure Boot activé, CSM désactivé). Le TPM libère alors la clé tout seul et le PC démarre sans que vous ayez à la saisir.
Où trouver ma clé de récupération BitLocker à 48 chiffres ?
Dans le compte Microsoft utilisé sur le PC (
account.microsoft.com/devices/recoverykey), dans un autre compte Microsoft de la famille ayant servi au premier paramétrage, auprès du service informatique pour un PC professionnel, sur une feuille imprimée ou dans un fichier
.TXT sur une clé USB. Comparez les 8 premiers caractères de l'identifiant de clé affiché à l'écran pour identifier la bonne.
L'identifiant de clé affiché à l'écran, c'est la clé ?
Non. Cet identifiant est une étiquette qui sert à reconnaître la bonne clé parmi plusieurs. La clé, elle, fait 48 chiffres et n'apparaît jamais sur l'écran bleu.
Combien d'essais ai-je pour saisir la clé ?
Il n'y a pas de blocage après quelques erreurs sur la clé de récupération : Windows vérifie chaque groupe de 6 chiffres et signale les fautes de frappe. Inutile en revanche d'essayer des clés au hasard, les combinaisons possibles sont astronomiques.
Windows me redemande la clé BitLocker à chaque démarrage, que faire ?
Le TPM ne retrouve pas un état stable. Vérifiez Secure Boot et la pile du BIOS (date qui se dérègle), puis sous Windows, en invite de commandes administrateur, lancez
manage-bde -protectors -disable C: suivi de
manage-bde -protectors -enable C: pour que BitLocker se recale sur l'état actuel. Si cela revient après chaque coupure de courant, c'est la pile.
L'écran BitLocker est apparu après une mise à jour Windows ou du BIOS : est-ce normal ?
C'est un déclencheur connu. Une mise à jour du BIOS change l'environnement que le TPM surveille, et Microsoft a reconnu plusieurs mises à jour Windows fautives (juillet 2024, mai 2025). La clé n'est alors demandée en principe qu'une fois. Vérifiez quand même le BIOS : un flash remet parfois Secure Boot ou le CSM aux valeurs d'usine.
Si je réinitialise ou réinstalle Windows, est-ce que je récupère mes fichiers ?
Non. La réinstallation rend un PC fonctionnel mais
vide : tout le contenu du disque chiffré est effacé. C'est la solution de dernier recours, uniquement quand la clé est définitivement introuvable, que le chemin du BIOS a échoué et que vous avez fait le deuil des données (ou que vous avez une sauvegarde).
Un professionnel peut-il déverrouiller BitLocker sans la clé ?
Personne ne casse le chiffrement : ni nous, ni un laboratoire, ni Microsoft. Ce qu'un professionnel peut faire, c'est retrouver les conditions dans lesquelles le TPM
rend la clé de lui-même : réglages du BIOS, clés Secure Boot, pile, réparation de la carte mère d'origine. C'est ce qui sauve la majorité des machines.
Mon PC professionnel affiche l'écran BitLocker, que faire ?
Ne touchez à rien et contactez votre service informatique : la clé est enregistrée dans l'annuaire de l'entreprise (Entra ID ou Active Directory) et peut vous être dictée en quelques minutes à partir de l'identifiant de clé affiché.
Comment éviter que cela se reproduise ?
Mettez la clé à l'abri hors du PC (ou désactivez le chiffrement sur un PC familial fixe), remplacez la pile du BIOS sur une machine de plus de 5 ans, et suspendez BitLocker avant toute mise à jour du BIOS ou réparation. La procédure est dans .
Besoin qu'on s'en occupe ?
Remettre un BIOS d'aplomb quand on ne l'a jamais ouvert, distinguer un CSM d'un Secure Boot en Setup Mode, ou trancher entre « pile morte » et « autre chose » : c'est dix minutes quand c'est votre métier, et une source d'erreurs irréversibles quand on découvre ces écrans dans l'urgence. Et sur ce sujet précis,
une seule mauvaise validation dans le BIOS peut coûter la totalité des données.
•
À l'atelier, à Hyères : diagnostic complet de l'écran BitLocker, remise en état des réglages du BIOS, remplacement de la pile CMOS, récupération et remise de votre clé de récupération, sauvegarde de vos données —
BSC Informatique, 18 Av Olbius Riquier, 83400 Hyères,
04 94 27 65 95, . Particuliers et professionnels, avec ou sans rendez-vous.
•
À votre domicile (particuliers) : vérification du chiffrement de vos machines, mise à l'abri des clés de récupération, sauvegarde de vos documents et explications sans jargon, avec , service à domicile agréé service à la personne.
•
Le PC ne s'allume plus du tout, ne charge plus, reste noir (au-delà du simple réglage BIOS) : c'est une réparation au niveau de la carte mère, chez , spécialiste des cartes mères de PC portables et de Chromebooks. Sur une machine chiffrée, réparer plutôt que remplacer préserve le TPM et donc l'accès aux données.
•
Le disque est en panne, plus détecté, il claque, ou les données doivent être extraites d'une machine morte : , laboratoire de récupération de données (disques durs, SSD, cartes mémoire, clés USB, RAID). À garder en tête : un support défaillant se récupère, un
chiffrement sans clé, non.
•
Il vous faut un ordinateur le temps du diagnostic : loue des PC fixes et portables, en courte comme en longue durée.
•
Vous avez payé un « déblocage BitLocker » ou laissé un faux technicien prendre la main : nettoie et sécurise les PC des particuliers.
Un dernier conseil, valable même si votre PC va très bien aujourd'hui : prenez cinq minutes pour . C'est la seule chose qui fait la différence entre un incident de dix minutes et une perte de données définitive.
Les manipulations décrites (modification des réglages du BIOS, activation du Secure Boot, désactivation du CSM, commandes manage-bde) peuvent aggraver la situation si elles sont appliquées à tort. Un effacement du TPM sur une machine chiffrée sans clé de récupération rend les données définitivement inaccessibles. En cas de doute, ou de données importantes, faites-vous accompagner. BSC Informatique — EURL BSC INFORMATIQUE — 18 Avenue Olbius Riquier, 83400 Hyères — 04 94 27 65 95.