Cómo activar el arranque seguro en Windows 11 desde UEFI

Saúl Perales .

1 de mayo de 2026

Laptop con pantalla de Windows 11, texto "Secure Boot" y un tick verde. Guía para activar arranque seguro Windows 11.
¿Tu ordenador cumple los requisitos de Windows 11, pero una aplicación o un juego te pide activar el arranque seguro? El cambio se realiza desde el firmware UEFI, no desde el escritorio de Windows, y conviene preparar antes el equipo para evitar problemas de inicio. Explico cómo comprobar el estado actual, activar esta función paso a paso y resolver los errores más habituales relacionados con UEFI, CSM, MBR y BitLocker.

La activación segura depende de usar UEFI y de preparar el disco correctamente

  • Comprueba en Información del sistema que el modo de BIOS sea UEFI.
  • Suspende BitLocker y guarda la clave de recuperación antes de cambiar el firmware.
  • Desactiva CSM o Legacy únicamente cuando Windows esté preparado para arrancar en UEFI.
  • Activa Secure Boot en la BIOS y carga las claves predeterminadas si el equipo lo solicita.
  • Verifica el resultado con msinfo32 después de reiniciar.

Configuración de arranque seguro en BIOS para activar arranque seguro Windows 11.

Qué hace el arranque seguro y qué debes comprobar

El arranque seguro, conocido como Secure Boot, permite que el equipo compruebe la firma digital del cargador antes de iniciar Windows. Su objetivo es impedir que ciertos tipos de malware se carguen antes del sistema operativo, una capa especialmente útil frente a amenazas persistentes en el proceso de arranque.

No debe confundirse con el TPM 2.0. El TPM almacena y protege claves criptográficas, mientras que Secure Boot valida los componentes que intentan iniciar el ordenador. Windows 11 puede necesitar ambas tecnologías, pero se configuran en apartados diferentes del firmware.

Antes de tocar la BIOS, yo revisaría tres datos. Pulsa Windows + R, escribe msinfo32 y comprueba estos campos:

Campo Resultado esperado Qué significa
Modo de BIOS UEFI El equipo utiliza el firmware necesario para Secure Boot.
Estado de arranque seguro Activado o Desactivado Indica si la protección está funcionando.
Versión del sistema Windows 11 Confirma que estás revisando el sistema correcto.

Si aparece “No compatible”, no significa necesariamente que el ordenador sea antiguo. Puede indicar que se está usando el modo Legacy, que CSM está activo o que el fabricante necesita una actualización del firmware.

Cómo preparar Windows antes de cambiar la BIOS

El paso que más problemas evita es hacer una copia de seguridad de tus archivos importantes. Activar Secure Boot suele ser un cambio reversible, pero una configuración incorrecta de UEFI puede dejar Windows sin encontrar el disco de arranque.

Guarda la clave de recuperación de BitLocker

Si tienes BitLocker o el cifrado del dispositivo activo, un cambio en las opciones de arranque puede provocar que Windows solicite la clave de recuperación. Comprueba que puedes localizarla en tu cuenta Microsoft o en el método que utilice tu empresa.

Después, suspende temporalmente la protección desde la configuración de BitLocker. También se puede hacer desde una consola con permisos de administrador mediante manage-bde -protectors -disable C:. Tras confirmar que el equipo inicia correctamente, vuelve a activar los protectores.

Comprueba si el disco usa GPT

Secure Boot funciona con una instalación de Windows iniciada mediante UEFI. En la práctica, esto suele ir unido a un disco con particiones GPT, mientras que las instalaciones antiguas en modo Legacy suelen utilizar MBR.

Para comprobarlo, haz clic derecho en el botón Inicio, abre Administración de discos, pulsa con el botón derecho sobre el disco del sistema y entra en “Propiedades” y “Volúmenes”. Si el estilo de partición es MBR y el modo de BIOS indica Legacy, no cambies todavía a UEFI sin convertir antes el disco.

La herramienta integrada mbr2gpt puede convertir una instalación compatible sin borrar los archivos. Primero se valida la estructura desde una consola de administrador:

mbr2gpt /validate /allowFullOS

Solo si la validación termina correctamente se plantea la conversión:

mbr2gpt /convert /allowFullOS

Yo no ejecutaría estos comandos a ciegas. La herramienta puede fallar si existen demasiadas particiones, particiones extendidas o poco espacio para crear la partición EFI. Una copia de seguridad completa sigue siendo recomendable, aunque la conversión esté diseñada para conservar los datos.

Cómo activar el arranque seguro en Windows 11 desde UEFI

La forma más cómoda de entrar en el firmware es desde Windows. Abre Configuración > Sistema > Recuperación y pulsa “Reiniciar ahora” dentro de “Inicio avanzado”. En la pantalla azul selecciona “Solucionar problemas”, “Opciones avanzadas” y “Configuración de firmware UEFI”. Después pulsa “Reiniciar”.

Si esa opción no aparece, reinicia el ordenador y pulsa varias veces la tecla correspondiente justo después de encenderlo. Las más habituales son:

Fabricante Tecla habitual
Dell F2
HP Esc y después F10
Lenovo F1, F2 o botón Novo
ASUS F2 o Supr
Acer F2 o Supr

Los nombres cambian según la marca y la versión del firmware, pero la ruta suele estar dentro de Boot, Security o Authentication. Busca una opción llamada “Secure Boot”, “Arranque seguro” o “Secure Boot Control” y cámbiala a “Enabled” o “Activado”.

Si el menú muestra “CSM”, “Launch CSM” o “Legacy Boot”, desactívalo cuando la instalación ya esté preparada para UEFI. Algunos equipos no permiten activar Secure Boot mientras CSM sigue habilitado. Guarda los cambios con “Save and Exit”, normalmente mediante F10, y deja que Windows arranque.

En ciertos firmwares aparece una opción como Install Default Secure Boot Keys, “Restore Factory Keys” o “Cargar claves predeterminadas”. Úsala solo si el sistema la solicita y no dependes de cargadores personalizados. En un ordenador con Linux instalado, esta acción puede afectar a configuraciones que utilizan claves propias.

Qué hacer si la opción aparece bloqueada o no existe

Cuando Secure Boot está atenuado, casi siempre hay una condición previa que no se cumple. Las causas más frecuentes son el modo Legacy, CSM activo, una contraseña de administrador en la BIOS o un firmware desactualizado.

  • Modo Legacy: cambia a UEFI solo después de confirmar que Windows arranca en GPT.
  • CSM activo: desactívalo, guarda y vuelve al menú de Secure Boot.
  • Claves ausentes: carga las claves predeterminadas del fabricante.
  • Firmware antiguo: instala la actualización oficial para el modelo exacto del equipo.
  • Equipo corporativo: la política de la empresa puede impedir modificar esta función.
  • Hardware no compatible: algunos ordenadores antiguos no ofrecen Secure Boot real.

No recomiendo actualizar la BIOS con archivos de otro modelo ni interrumpir el proceso. Una actualización incorrecta puede dejar el equipo inutilizable, y la ganancia de seguridad no compensa ese riesgo si el hardware no es compatible.

Si Windows sigue funcionando en modo Legacy, la conversión a GPT y el cambio a UEFI deben hacerse como una sola preparación. Si el ordenador ya usa UEFI pero Secure Boot no está disponible, suele ser suficiente con revisar CSM, las claves predeterminadas y la versión del firmware.

Cómo solucionar los fallos después de activarlo

Windows deja de iniciar

Vuelve al firmware y confirma que el primer dispositivo de arranque sea Windows Boot Manager, no solo el nombre físico del SSD. Si el problema persiste, desactiva temporalmente Secure Boot para recuperar el inicio y revisa si el disco está en GPT y si el modo seleccionado es UEFI.

Aparece una pantalla de recuperación de BitLocker

Es una reacción normal cuando BitLocker detecta un cambio en la cadena de arranque. Introduce la clave de recuperación y, cuando Windows vuelva a iniciar, comprueba el estado de la protección. No formatees el disco ni reinstales el sistema por este motivo.

Un programa o Linux deja de funcionar

Secure Boot puede bloquear controladores o cargadores que no tengan una firma reconocida. Esto puede ocurrir con software antiguo, algunas herramientas de diagnóstico y determinadas instalaciones de Linux. En ese escenario conviene buscar una versión firmada o documentar las claves que utiliza el sistema antes de restaurar las predeterminadas.

Lee también: Cómo dividir la pantalla en Windows 10 sin complicaciones

La comprobación de Windows sigue diciendo que está desactivado

Tras reiniciar, vuelve a ejecutar msinfo32. El resultado correcto es “Estado de arranque seguro: Activado” y “Modo de BIOS: UEFI”. Si el firmware dice que está activo pero Windows no lo refleja, apaga completamente el equipo, vuelve a encenderlo y revisa que no exista otra instalación de Windows seleccionada en el gestor de arranque.

La comprobación final que confirma que el cambio ha servido

Para terminar, verifico tres puntos. Windows debe iniciar sin pedir una configuración especial, msinfo32 debe mostrar UEFI y Secure Boot activado, y BitLocker debe quedar protegido de nuevo si lo habías suspendido.

El arranque seguro no sustituye al antivirus, a las actualizaciones ni a una copia de seguridad. Su función es más concreta y valiosa: proteger la fase anterior al inicio de Windows. Si el equipo ya utiliza UEFI y GPT, activarlo suele ser un ajuste rápido; si parte de una instalación Legacy con MBR, la preparación del disco es el paso que marca la diferencia.

Preguntas frecuentes

Abre msinfo32 y verifica que el Modo de BIOS sea UEFI. Revisa también el Estado de arranque seguro y confirma que estás comprobando la instalación correcta de Windows 11.
No cambies directamente a UEFI. Haz una copia de seguridad, suspende BitLocker y valida la conversión con mbr2gpt /validate /allowFullOS; solo si termina correctamente puedes plantear mbr2gpt /convert /allowFullOS.
Las causas habituales son el modo Legacy, CSM activo, la ausencia de claves predeterminadas, una contraseña de administrador en la BIOS o un firmware antiguo. Desactiva CSM cuando Windows ya esté preparado para UEFI y carga las claves predeterminadas solo si el firmware lo solicita.
Si Windows no inicia, confirma que Windows Boot Manager sea el primer dispositivo de arranque. Si aparece la recuperación de BitLocker, introduce la clave guardada; después comprueba que el sistema inicia correctamente y vuelve a activar los protectores.
Calificar artículo

Promedio: 0.0 / 5 · 0 calificaciones

Etiquetas

arranque seguro uefi bitlocker gpt csm
Autor Saúl Perales
Saúl Perales
Soy Saúl Perales y mi trayectoria profesional abarca 15 años dedicados a desentrañar los complejos mundos de la tecnología, la inteligencia artificial y la ciberseguridad. Desde siempre me ha fascinado la forma en que la tecnología moldea nuestro presente y futuro, y mi objetivo es traducir esa fascinación en contenido accesible y útil para todos los lectores de esediciones.es. Me esfuerzo por analizar las tendencias emergentes, contrastar la información de fuentes fiables y simplificar conceptos que a menudo pueden parecer abrumadores, asegurando siempre que el conocimiento que comparto sea preciso, actual y fácil de comprender. Mi enfoque se centra en ofrecer una perspectiva clara y fundamentada sobre los avances y desafíos en estos campos dinámicos.
Comentarios (0)
Añadir comentario