Notre site necessite Javascript pour fonctionner correctement !

Certificats Secure Boot 2011 : le PC qui refusera de démarrer en 2026


Non, votre ordinateur ne va pas s'éteindre en juin
Une commande pour savoir si vous êtes concerné
Deux redémarrages, zéro euro, et le piège BitLocker

Cet article a été publié le 27 Août 2026
Il y a, dans presque tous les ordinateurs vendus depuis quinze ans, une petite liste de certificats de sécurité gravée dans le firmware de la carte mère. Personne ne la voit, personne ne s'en occupe, et elle fait pourtant un travail essentiel à chaque allumage : elle vérifie que le programme qui lance Windows est bien un programme officiel, et non un logiciel malveillant qui se serait glissé avant le système d'exploitation. C'est ce qu'on appelle le démarrage sécurisé, ou Secure Boot.

Ces certificats datent de 2011. Comme toute pièce d'identité, ils ont une date de fin de validité, et cette date arrive : juin 2026 pour les uns, octobre 2026 pour les autres. Microsoft les remplace par un jeu de certificats 2023, valables jusqu'en 2038, et pousse ce remplacement par Windows Update depuis plusieurs mois, machine par machine, par vagues.

Le problème n'est pas le remplacement en lui-même : il est silencieux, gratuit, et se fait en deux redémarrages. Le problème, c'est qu'il est tellement silencieux que personne ne sait s'il a été fait. Aucune fenêtre, aucune notification, aucune ligne dans l'historique des mises à jour visible par l'utilisateur. Un PC parfaitement à jour, sans le moindre message d'erreur, peut très bien n'avoir toujours que ses certificats de 2011 dans le firmware. Et le jour où cela se voit, c'est généralement au pire moment : devant un écran de récupération, une clé USB de réparation qui refuse de démarrer, ou une restauration de sauvegarde qui ne repart pas.

Cet article explique ce qui expire exactement, ce qui se passe réellement si on ne fait rien (moins catastrophique que ce qu'on lit, mais moins anodin aussi), comment vérifier en une commande si votre machine est concernée, et comment solder le sujet en une demi-heure d'attente pendant que vous faites autre chose.

À retenir en trente secondes


Question Réponse courte
Mon PC va-t-il s'éteindre du jour au lendemain en juin 2026 ? Non. Il continuera de démarrer et de recevoir les mises à jour de Windows.
Alors pourquoi s'en occuper ? Parce que la sécurité du démarrage se fige en l'état, et que certains scénarios de dépannage (clé USB de réparation, restauration d'image, disque neuf) ne démarreront plus.
Comment savoir si je suis concerné ? Une commande PowerShell qui répond True ou False en deux secondes (section 4).
Combien ça coûte, combien de temps ? Zéro euro, deux redémarrages, environ 25 minutes dont l'essentiel en attente.
Mon PC a été acheté en 2024 ou après ? Il a probablement déjà les certificats 2023 d'usine. Vérifiez quand même, ne supposez pas.
Le piège à ne pas rater ? BitLocker. Toucher au démarrage sécurisé peut déclencher la demande de la clé à 48 chiffres. Récupérez-la avant.
Et si je ne fais rien du tout ? Windows finira par le faire seul, au fil des redémarrages. Encore faut-il que la machine redémarre, ce que beaucoup de particuliers ne font jamais vraiment.
⚠️ Avertissement. Comme indiqué dans nos mentions légales, BSC Informatique ne saurait être tenue responsable des conséquences de l'application de cet article. Les commandes de vérification décrites ici sont sans effet sur vos données. En revanche, une mise à jour de BIOS et toute modification du démarrage sécurisé sont des opérations sensibles : lisez impérativement la section 8 sur BitLocker avant d'y toucher.

1. Ce que sont ces certificats, sans jargon


Quand vous appuyez sur le bouton d'alimentation, Windows n'est pas encore là. Ce qui prend la main en premier, c'est le firmware UEFI de la carte mère, l'héritier moderne du BIOS. Son travail est de trouver le disque, puis de lancer un petit programme appelé gestionnaire de démarrage (bootmgfw.efi), qui, lui, lance Windows.

C'est précisément ce maillon qu'une catégorie de logiciels malveillants appelés bootkits cherche à remplacer : en s'installant avant Windows, ils sont invisibles pour l'antivirus, qui démarre après eux. Le démarrage sécurisé a été inventé pour ça. Le firmware conserve trois listes :

• db : la liste des signatures autorisées. Ce qui est signé avec l'un de ces certificats a le droit de démarrer.

• KEK : la liste des clés habilitées à modifier db. C'est le trousseau qui permet à Microsoft de mettre à jour la liste des autorisations.

• dbx : la liste des signatures interdites, c'est-à-dire les composants révoqués parce qu'une faille a été découverte.

À chaque allumage, le firmware vérifie que le gestionnaire de démarrage est signé par un certificat présent dans db et absent de dbx. Si c'est bon, Windows se lance. Sinon, le PC refuse et affiche un écran de récupération ou un message de violation de sécurité.

Tout repose donc sur le contenu de ces listes. Et sur l'immense majorité des machines, ce contenu a été gravé en usine avec les certificats de 2011.

2. Ce qui expire, et quand exactement


Trois échéances, à ne pas confondre :

Certificat Rôle Expiration
Microsoft Corporation KEK CA 2011 Le trousseau qui permet de mettre à jour les listes db et dbx Juin 2026
Microsoft Corporation UEFI CA 2011 Signe les composants tiers : cartes graphiques, contrôleurs RAID, chargeurs Linux Juin 2026
Microsoft Windows Production PCA 2011 Signe le gestionnaire de démarrage de Windows lui-même Octobre 2026
Ils sont remplacés par quatre certificats du millésime 2023 : Windows UEFI CA 2023, Microsoft UEFI CA 2023, Microsoft Option ROM UEFI CA 2023 (les trois vont dans db) et Microsoft Corporation KEK 2K CA 2023 (qui va dans KEK). Leur validité court jusqu'en 2038.

Le calendrier compte : l'expiration de juin touche d'abord la capacité de votre machine à recevoir de futures mises à jour de ses listes. Celle d'octobre touche la signature du gestionnaire de démarrage, c'est-à-dire le cœur du mécanisme.

3. Ce qui se passe vraiment si vous ne faites rien


C'est le point sur lequel circulent le plus d'exagérations, dans les deux sens. Soyons précis.

Ce qui ne se passera pas : votre PC ne va pas s'arrêter de fonctionner à une date donnée. Un certificat expiré dans db n'invalide pas rétroactivement un Windows déjà installé. La machine continuera de démarrer normalement, et Windows Update continuera de s'installer. Si l'on vous affirme que votre ordinateur sera « bloqué en juin », c'est faux, et méfiez-vous du démarcheur qui vous le dit au téléphone.

Ce qui se passera, en revanche : votre firmware ne pourra plus recevoir les nouvelles protections du démarrage. Concrètement, la sécurité de votre PC au moment de l'allumage se fige à l'état de 2011 : plus de mise à jour du gestionnaire de démarrage, plus d'enrichissement des listes db et KEK, et surtout plus de révocations dans dbx lorsqu'une nouvelle faille de type bootkit est découverte. C'est une porte qu'on laisse entrouverte pour les années à venir.

Et les cas où ça bloque pour de bon : ils existent, ils sont minoritaires, mais ils tombent toujours au mauvais moment, parce que ce sont des situations de dépannage.

1. Une clé USB d'installation ou de réparation récente refuse de démarrer. Les supports produits après la transition sont signés avec les certificats 2023. Sur un firmware qui ne connaît que 2011, le démarrage est refusé. Vous découvrez le problème le jour où vous avez justement besoin de réparer la machine.

2. La restauration d'une image système ou le clonage vers un SSD neuf ne repart pas, pour la même raison, alors que le disque copié est parfaitement sain.

3. Le décalage entre le disque et le firmware. Un Windows mis à jour installe à terme un gestionnaire de démarrage signé 2023. Microsoft a prévu le séquencement pour que cela n'arrive qu'après l'enrichissement du firmware, mais toute manipulation qui casse cet ordre (image système ancienne restaurée sur une machine mise à jour, disque système transplanté d'un PC à un autre, firmware réinitialisé aux réglages d'usine) recrée exactement le cas de figure : un système signé 2023 face à un firmware qui n'a que 2011. Le résultat est un refus de démarrage, souvent interprété comme un disque mort, alors que le disque va très bien.

C'est ce dernier point qui rend le sujet perfide : le symptôme final ne ressemble pas du tout à sa cause. Un client qui arrive à l'atelier avec « mon PC ne démarre plus, il affiche un écran bleu de réparation » ne fera jamais le lien avec une histoire de certificats. Nous en parlons d'ailleurs dans un autre article, car un écran de réparation ne signifie presque jamais un disque mort.

4. Suis-je concerné ? La vérification en une commande


Ouvrez PowerShell en administrateur (clic droit sur le menu Démarrer, « Terminal (administrateur) » ou « Windows PowerShell (admin) »), puis collez cette ligne :

[Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
• True : le certificat 2023 est déjà présent dans le firmware. Le plus gros est fait.

• False : votre machine n'a que les certificats de 2011. C'est le cas à traiter.

• Un message d'erreur du type « Cmdlet non prise en charge sur cette plateforme » : le démarrage sécurisé est désactivé, ou la machine démarre encore en mode Legacy/BIOS. C'est un autre sujet, traité dans notre article sur les prérequis TPM et Secure Boot de Windows 11.

Pour vérifier au passage que le démarrage sécurisé est bien actif, tapez msinfo32 dans la recherche Windows : la ligne État du démarrage sécurisé doit indiquer Activé, et Mode BIOS doit indiquer UEFI.

La version complète, pour les techniciens et les responsables informatiques


Cette version affiche l'état des six certificats qui nous intéressent, dans db et dans KEK :

foreach($v in 'db','KEK'){ $b = (Get-SecureBootUEFI -Name $v).bytes $s = [Text.Encoding]::Unicode.GetString($b) + [Text.Encoding]::ASCII.GetString($b) "$v :" foreach($m in 'Windows UEFI CA 2023','Microsoft UEFI CA 2023','Option ROM UEFI CA 2023', 'Microsoft Corporation KEK 2K CA 2023', 'Microsoft Windows Production PCA 2011','Microsoft Corporation UEFI CA 2011'){ " {0,-40} {1}" -f $m, $(if($s -match [regex]::Escape($m)){'PRESENT'}else{'absent'}) } }
Deux points de lecture qui évitent de fausses conclusions :

• La répartition attendue en fin de chantier est trois certificats 2023 dans db et le KEK 2K CA 2023 dans KEK. Un certificat « absent » de db n'est pas un échec s'il est présent dans KEK, et réciproquement.

• Les certificats 2011 restent présents une fois le travail terminé, et c'est normal : on ajoute les 2023, on ne retire pas les 2011. Leur révocation éventuelle est une étape ultérieure, décidée par Microsoft. Les voir encore là ne veut pas dire que rien n'a été fait.

5. L'avertissement que Windows vous envoie sans vous le dire


Quand Microsoft a préparé les nouveaux certificats pour votre machine mais que le firmware ne les a pas encore avalés, Windows inscrit un événement dans le journal Système. Aucun message à l'écran, aucune notification, rien dans les Paramètres. Juste cette ligne, que personne ne va lire :

Microsoft-Windows-TPM-WMI, ID 1801 : « Les certificats de démarrage sécurisé mis à jour sont disponibles sur cet appareil, mais ils n'ont pas encore été appliqués au microprogramme. »
Pour la chercher, dans PowerShell administrateur :

Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-TPM-WMI'} -MaxEvents 20 | Select-Object TimeCreated,Id,@{n='Msg';e={($_.Message -split "`r?`n")[0]}} | Format-Table -AutoSize -Wrap
Un 1801, ou une série de 1800 (« un redémarrage est nécessaire »), signifie que tout est prêt et qu'il ne manque que des redémarrages. À l'inverse, les événements 1799 et 1808 sont les accusés de réception de fin de chantier, nous y revenons.

6. Mettre les certificats à jour : deux voies


Voie 1 — Windows Update, pour un particulier


C'est la voie normale et la plus sûre. Microsoft pousse les certificats 2023 dans le firmware automatiquement, par vagues, ce qui explique que le voisin l'ait déjà et pas vous. Sur une machine grand public, il n'y a en principe rien à faire d'autre que laisser Windows travailler et redémarrer de temps en temps.

Si vous voulez ne pas attendre votre tour de vague, il existe un signalement volontaire, sous la forme d'une valeur de registre :

HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot Valeur DWORD : MicrosoftUpdateManagedOptIn = 0x5944 (22852 en décimal)
En PowerShell administrateur :

Set-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot' ` -Name AvailableUpdates -Value 0x5944 -Type DWord Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'
Si la valeur est déjà à 0x5944, ne la réécrivez pas : le processus est déjà engagé. Et si vous n'êtes pas à l'aise avec l'éditeur de registre, ne forcez rien : l'attente n'est pas un risque.

Voie 2 — la mise à jour du BIOS/UEFI du fabricant


Dell, HP, Lenovo, Asus, MSI et les autres publient des firmwares qui intègrent directement les certificats 2023. C'est la voie recommandée pour les PC professionnels et les cartes mères d'assemblage, et elle a l'avantage de régler le sujet en une opération.

Elle a aussi un coût de risque plus élevé : une mise à jour de BIOS est une opération qui ne se rattrape pas si elle est interrompue. Sur un portable, batterie chargée et chargeur branché, impérativement. Et pour BitLocker, les précautions de la section 8 s'appliquent avec encore plus de force. Nous avons documenté ailleurs le cas classique du PC qui ne démarre plus après une mise à jour du BIOS : il ne s'agit presque jamais d'un disque mort, mais de réglages de démarrage réinitialisés.

7. Ce qui se passe pendant l'opération : le déroulé réel, chronométré


Nous avons mené ce chantier de bout en bout sur un poste réel, un portable HP grand public sous Windows 11 25H2 avec TPM 2.0, démarrage sécurisé actif et BitLocker activé. Voici ce que nous avons mesuré, parce que c'est très différent de ce que l'on imagine.

Deux redémarrages ont suffi, pour une durée totale d'environ 25 minutes, dont l'essentiel en simple attente.

Cycle Ce qui est appliqué Résultat
Départ Rien, le signalement est posé Windows annonce cinq éléments en attente
Redémarrage 1 La liste de révocation dbx, les trois certificats db et le KEK Les quatre certificats 2023 sont dans le firmware
Redémarrage 2 Le gestionnaire de démarrage signé 2023 Chantier terminé
Deux enseignements de terrain, qui font gagner beaucoup de temps.

Ce n'est pas « un élément par redémarrage ». On lit souvent qu'il faut cinq ou six redémarrages, un par certificat. C'est faux : un seul cycle en a appliqué quatre d'un coup. La vraie contrainte est logique, pas comptable : le gestionnaire de démarrage signé 2023 ne peut pas être installé dans le même cycle que le certificat qui sert à le vérifier. Le firmware doit d'abord redémarrer avec la nouvelle liste active. D'où deux cycles, et non six.

La tâche s'exécute environ cinq minutes APRÈS le démarrage. Mesuré deux fois de suite, à dix secondes près : démarrage à 16:32, application à 16:37 ; démarrage à 16:43, application à 16:48. Quelqu'un qui contrôle trente secondes après l'allumage voit exactement le même état qu'avant, en conclut que rien ne s'est passé, et relance un redémarrage inutile. Attendez cinq minutes, ou forcez la tâche :

Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'

Comment savoir que c'est réellement terminé


Quatre signes, à constater ensemble :

1. L'événement 1799 : « Le gestionnaire de démarrage signé avec Windows UEFI CA 2023 a été correctement installé ». C'est le dernier élément du chantier.

2. L'événement 1808 : « Cet appareil a mis à jour les clés/CA de démarrage sécurisé ». C'est l'accusé de réception global, il ne sort qu'une fois tout appliqué.

3. Plus aucun événement 1800 ni 1801 depuis le dernier démarrage.

4. Dans HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing : UEFICA2023Status = Updated et WindowsUEFICA2023Capable = 2.

La commande qui répond en une fois, à passer après le dernier redémarrage :

$b = (Get-CimInstance Win32_OperatingSystem).LastBootUpTime Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-TPM-WMI';StartTime=$b} | Group-Object Id | Select-Object Name,Count # 1799 et 1808 présents, 1800 et 1801 absents => terminé

8. Le vrai piège : BitLocker


C'est le seul endroit de ce dossier où une erreur peut coûter des données, alors lisez ce paragraphe même si vous sautez le reste.

Le chiffrement BitLocker scelle sa clé contre l'état du firmware, mesuré dans un registre du TPM appelé PCR 7. Or PCR 7, c'est précisément l'état du démarrage sécurisé, donc le contenu de db, KEK et dbx. Les modifier change l'empreinte, le TPM refuse de libérer la clé, et la machine réclame au démarrage la clé de récupération à 48 chiffres.

Ce qu'il faut savoir avant tout : depuis Windows 11, même en édition Famille, le chiffrement est souvent activé automatiquement au premier paramétrage, sans que l'utilisateur en ait conscience. Beaucoup de gens sont chiffrés sans le savoir.

📌 Avant toute opération sur le démarrage sécurisé ou le BIOS, mettez la clé de récupération BitLocker en lieu sûr. C'est la seule précaution vraiment indispensable de cet article.
manage-bde -status manage-bde -protectors -get C:
La première commande dit si le volume est protégé, la seconde affiche le mot de passe numérique, c'est-à-dire la fameuse clé à 48 chiffres. Notez-la, imprimez-la, mettez-la ailleurs que sur la machine. Elle est également consultable dans le compte Microsoft du propriétaire, sur account.microsoft.com/devices/recoverykey, à condition qu'il y ait bien un compte Microsoft : en compte local, rien n'est sauvegardé nulle part. Nous détaillons le sujet dans notre article sur la clé BitLocker à retrouver et sauvegarder avant une réparation, et dans celui qui traite du cas d'urgence : Windows réclame une clé BitLocker et je ne l'ai pas.

Ensuite, suspendez la protection le temps des redémarrages :

Suspend-BitLocker -MountPoint 'C:' -RebootCount 3
Attention à la nuance, elle est importante : suspendre n'est pas désactiver. « Désactiver BitLocker » dans l'interface lance un déchiffrement intégral du disque, soit des heures, puis autant pour rechiffrer ensuite. La suspension, elle, est instantanée : le disque reste chiffré à 100 %, Windows dépose simplement une copie de la clé dans les métadonnées du volume, et la protection se réarme toute seule après le nombre de redémarrages indiqué, en se rescellant sur le nouvel état du firmware.

Enfin, et c'est le geste le plus souvent oublié : vérifiez que la protection s'est bien réarmée.

Get-BitLockerVolume -MountPoint C: | Select-Object ProtectionStatus # doit être revenu à On
Sur le poste que nous avons traité, la protection n'était toujours pas réarmée après les deux redémarrages, alors que la suspension en prévoyait trois. Un Resume-BitLocker -MountPoint 'C:' a été nécessaire. Le vrai danger de la suspension n'est pas la fenêtre de quelques minutes pendant l'opération : c'est de partir en l'oubliant, et de laisser un poste croire qu'il est protégé alors qu'il ne l'est plus. Contrôlez toujours, ne supposez jamais.

9. Les faux signaux qui font perdre des heures


Ce chantier a la particularité d'afficher des indicateurs qui semblent dire « ça a échoué » alors que tout va bien. Voici les quatre qui piègent le plus, y compris des techniciens.

La valeur AvailableUpdates ne retombe jamais à zéro. C'est un masque de bits qui liste ce qui reste à faire, et il diminue à mesure que les éléments s'appliquent. Sur notre poste, tout était terminé et vérifié, les quatre certificats en place et le gestionnaire de démarrage installé, alors que la valeur affichait encore 0x4000. Ce bit résiduel est le drapeau de signalement qui n'est pas purgé, pas un reste à faire. Quelqu'un qui suit la consigne intuitive « recommencer jusqu'à zéro » redémarre indéfiniment un poste déjà terminé. Cette valeur sert à suivre la progression, pas à décider de la fin.

WindowsUEFICA2023Capable = 1 ne veut pas dire « fini ». Cela veut dire que db et KEK sont en place. Il manque encore le gestionnaire de démarrage. La valeur finale est 2.

L'erreur BootMgrLastUpdateError = 2147942750 n'est pas une panne. C'est l'erreur Windows 350, « aucune action prise, un redémarrage est requis ». C'est l'état normal d'attente entre deux cycles. Ne partez pas en diagnostic dessus.

Les certificats 2011 encore présents ne sont pas un échec, comme expliqué en section 4 : on ajoute, on ne remplace pas.

⚠️ Et un cinquième, plus grave dans ses conséquences : ne désactivez jamais le démarrage sécurisé pour « contourner » le problème. C'est l'inverse du but recherché, cela affaiblit la machine, cela peut casser un Windows 11 qui exige Secure Boot, et cela déclenche à coup sûr la demande de clé BitLocker. Si vous lisez ce conseil quelque part, fuyez.

10. Les cas particuliers


PC acheté depuis 2024 environ : il a de bonnes chances d'avoir les certificats 2023 en usine. Passez quand même la commande de la section 4 avant de conclure, cela prend deux secondes.

Dual-boot Linux : changer les certificats peut empêcher votre distribution de démarrer, parce que son chargeur (le shim) est signé avec l'ancien certificat tiers. Vérifiez que votre distribution gère bien le certificat 2023, et prévoyez une clé USB de secours avant d'intervenir. C'est le seul cas où nous recommandons de préparer un plan de repli.

PC d'un particulier qui ne redémarre jamais vraiment : c'est le cas le plus fréquent, et le plus sournois. Fermer le capot d'un portable ou cliquer sur « Arrêter » avec le démarrage rapide activé ne produit pas un vrai cycle de démarrage. La tâche s'exécute bien, mais n'aboutit jamais faute de cycles. Si le contrôle piétine, faites un arrêt complet, ou un redémarrage explicite via « Redémarrer », qui lui est toujours un vrai cycle.

TPE, cabinet, association, petit parc de postes : c'est là que le sujet mérite un vrai planning. Trois recommandations issues du terrain. D'abord, inventoriez avec la commande de la section 4 avant de planifier quoi que ce soit, le parc est rarement homogène. Ensuite, traitez les postes à l'occasion d'une intervention qui comportait déjà des redémarrages (mises à jour, montée de version, maintenance), le chantier ne coûte alors presque rien. Enfin, ne le faites pas la veille d'une échéance : sur un poste qu'on allait rendre tout de suite, cela impose deux redémarrages dédiés et une demi-heure d'immobilisation pour rien.

Si rien ne progresse après trois redémarrages : arrêtez-vous là. Le signalement reste posé et Windows terminera seul aux prochains démarrages. Ce n'est pas bloquant, et cela ne justifie pas d'immobiliser un poste plus longtemps.

11. En résumé


1. Les certificats de démarrage sécurisé de la plupart des PC datent de 2011 et expirent en juin puis octobre 2026. Ils sont remplacés par un jeu 2023 valable jusqu'en 2038.

2. Votre PC ne s'arrêtera pas de fonctionner à ces dates. Personne ne doit vous vendre une intervention urgente sur cette base.

3. Ce que vous perdez en ne faisant rien, c'est la capacité à recevoir les futures protections du démarrage, révocations de bootkits comprises.

4. Les vrais blocages surviennent en situation de dépannage : clé USB de réparation récente, restauration d'image, disque transplanté. Toujours au pire moment.

5. Une commande suffit à savoir où vous en êtes, et elle répond True ou False.

6. Windows le fait tout seul, par vagues et au fil des redémarrages. Encore faut-il que la machine redémarre pour de bon.

7. Le chantier prend deux redémarrages, pas six, et la tâche s'exécute cinq minutes après l'allumage. Ne concluez pas trop vite que rien ne se passe.

8. BitLocker est le seul vrai danger : récupérez la clé à 48 chiffres avant, suspendez la protection pendant, et vérifiez qu'elle s'est réarmée après.

9. Ne désactivez jamais le démarrage sécurisé pour contourner le sujet.

10. Les indicateurs mentent : AvailableUpdates ne retombe pas à zéro, Capable = 1 n'est pas la fin, et les certificats 2011 restent en place. Fiez-vous aux événements 1799 et 1808.

11. Le bon moment pour s'en occuper, c'est maintenant, tranquillement, pendant que la machine va bien. Pas devant un écran de récupération.

Faire vérifier votre PC, ou vos postes, sans y passer la journée


C'est typiquement le genre de sujet que nous soldons à l'atelier de Hyères en fin d'intervention, pendant que la machine redémarre déjà pour autre chose. Sur un poste isolé comme sur un petit parc, le contrôle prend deux minutes et vous saurez au moins où vous en êtes.

• Vérification de l'état des certificats, mise à jour du firmware, sauvegarde préalable de la clé BitLocker, diagnostic d'un PC qui ne démarre plus, particuliers comme professionnels : BSC Informatique, 18 Av Olbius Riquier, 83400 Hyères - 04 94 27 65 95 - www.bsc-informatique.fr.

• Vous préférez qu'on vienne chez vous pour faire le contrôle, finir les mises à jour, mettre la clé BitLocker en lieu sûr et vous expliquer tout cela sans jargon : BSC Assistance, assistance informatique à domicile, agréée service à la personne.

• La machine refuse déjà de démarrer et vos données sont dessus : n'insistez pas, ne réinstallez rien, ne réinitialisez surtout pas un PC qui réclame une clé BitLocker. Éteignez-le. BSC DataRecovery, récupération de données sur disques durs, SSD, cartes mémoire, clés USB et systèmes RAID.

• Le PC ne s'allume plus du tout après une mise à jour de BIOS, ne charge plus, ou un port est hors service : c'est de la réparation de carte mère. BSC Électronique, PC portables et Chromebooks, hors Apple.

• Il vous faut un ordinateur pendant l'immobilisation du vôtre : BSC Location loue des ordinateurs fixes et portables, en courte comme en longue durée.

• On vous a appelé pour vous annoncer que votre PC allait être bloqué en 2026 : c'est une arnaque classique au faux support technique, et le sujet des certificats lui donne un prétexte tout trouvé. Ne donnez aucun accès à distance. BSC Sécurité, suppression de virus, faux supports techniques et nettoyage de navigateurs pollués.

Sources : documentation Microsoft sur l'expiration des certificats de démarrage sécurisé et la mise à jour des autorités de certification (jeu 2023 : Windows UEFI CA 2023, Microsoft UEFI CA 2023, Option ROM UEFI CA 2023, Microsoft Corporation KEK 2K CA 2023) ; notes de transition des constructeurs Dell et HP ; journaux d'événements Windows du fournisseur Microsoft-Windows-TPM-WMI (identifiants 1034, 1036, 1043, 1044, 1045, 1799, 1800, 1801, 1808) et clés de registre Control\SecureBoot et Control\SecureBoot\Servicing. Complété par les interventions BSC Informatique à l'atelier de Hyères, dont un chantier de référence mené de bout en bout le 24 août 2026 sur un portable HP grand public sous Windows 11 25H2 (TPM 2.0, démarrage sécurisé actif, BitLocker activé) : quatre certificats 2023 installés et gestionnaire de démarrage signé 2023 en place en deux redémarrages, tempo d'application de cinq minutes après l'allumage mesuré deux fois, réarmement de BitLocker à contrôler manuellement. Les manipulations décrites engagent la responsabilité de celui qui les réalise. BSC Informatique - EURL BSC INFORMATIQUE - 18 Avenue Olbius Riquier, 83400 Hyères - 04 94 27 65 95.


Démarrage sécurisé, BIOS et BitLocker : on s'en occupe, à Hyères

Contrôle des certificats Secure Boot, mise à jour du firmware, sauvegarde de la clé
BitLocker et diagnostic des PC qui ne démarrent plus - particuliers et professionnels.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Un ordinateur en panne ?
Diagnostic sous 24 à 48 h.
Réparateur labellisé QualiRépar.
04 94 27 65 95Envoyer une demande