La activación segura depende de usar UEFI y de preparar el disco correctamente
- Comprueba en Información del sistema que el modo de BIOS sea UEFI.
- Suspende BitLocker y guarda la clave de recuperación antes de cambiar el firmware.
- Desactiva CSM o Legacy únicamente cuando Windows esté preparado para arrancar en UEFI.
- Activa Secure Boot en la BIOS y carga las claves predeterminadas si el equipo lo solicita.
-
Verifica el resultado con
msinfo32después de reiniciar.

Qué hace el arranque seguro y qué debes comprobar
El arranque seguro, conocido como Secure Boot, permite que el equipo compruebe la firma digital del cargador antes de iniciar Windows. Su objetivo es impedir que ciertos tipos de malware se carguen antes del sistema operativo, una capa especialmente útil frente a amenazas persistentes en el proceso de arranque.
No debe confundirse con el TPM 2.0. El TPM almacena y protege claves criptográficas, mientras que Secure Boot valida los componentes que intentan iniciar el ordenador. Windows 11 puede necesitar ambas tecnologías, pero se configuran en apartados diferentes del firmware.
Antes de tocar la BIOS, yo revisaría tres datos. Pulsa Windows + R, escribe msinfo32 y comprueba estos campos:
| Campo | Resultado esperado | Qué significa |
|---|---|---|
| Modo de BIOS | UEFI | El equipo utiliza el firmware necesario para Secure Boot. |
| Estado de arranque seguro | Activado o Desactivado | Indica si la protección está funcionando. |
| Versión del sistema | Windows 11 | Confirma que estás revisando el sistema correcto. |
Si aparece “No compatible”, no significa necesariamente que el ordenador sea antiguo. Puede indicar que se está usando el modo Legacy, que CSM está activo o que el fabricante necesita una actualización del firmware.
Cómo preparar Windows antes de cambiar la BIOS
El paso que más problemas evita es hacer una copia de seguridad de tus archivos importantes. Activar Secure Boot suele ser un cambio reversible, pero una configuración incorrecta de UEFI puede dejar Windows sin encontrar el disco de arranque.
Guarda la clave de recuperación de BitLocker
Si tienes BitLocker o el cifrado del dispositivo activo, un cambio en las opciones de arranque puede provocar que Windows solicite la clave de recuperación. Comprueba que puedes localizarla en tu cuenta Microsoft o en el método que utilice tu empresa.
Después, suspende temporalmente la protección desde la configuración de BitLocker. También se puede hacer desde una consola con permisos de administrador mediante manage-bde -protectors -disable C:. Tras confirmar que el equipo inicia correctamente, vuelve a activar los protectores.
Comprueba si el disco usa GPT
Secure Boot funciona con una instalación de Windows iniciada mediante UEFI. En la práctica, esto suele ir unido a un disco con particiones GPT, mientras que las instalaciones antiguas en modo Legacy suelen utilizar MBR.
Para comprobarlo, haz clic derecho en el botón Inicio, abre Administración de discos, pulsa con el botón derecho sobre el disco del sistema y entra en “Propiedades” y “Volúmenes”. Si el estilo de partición es MBR y el modo de BIOS indica Legacy, no cambies todavía a UEFI sin convertir antes el disco.
La herramienta integrada mbr2gpt puede convertir una instalación compatible sin borrar los archivos. Primero se valida la estructura desde una consola de administrador:
mbr2gpt /validate /allowFullOS
Solo si la validación termina correctamente se plantea la conversión:
mbr2gpt /convert /allowFullOS
Yo no ejecutaría estos comandos a ciegas. La herramienta puede fallar si existen demasiadas particiones, particiones extendidas o poco espacio para crear la partición EFI. Una copia de seguridad completa sigue siendo recomendable, aunque la conversión esté diseñada para conservar los datos.
Cómo activar el arranque seguro en Windows 11 desde UEFI
La forma más cómoda de entrar en el firmware es desde Windows. Abre Configuración > Sistema > Recuperación y pulsa “Reiniciar ahora” dentro de “Inicio avanzado”. En la pantalla azul selecciona “Solucionar problemas”, “Opciones avanzadas” y “Configuración de firmware UEFI”. Después pulsa “Reiniciar”.Si esa opción no aparece, reinicia el ordenador y pulsa varias veces la tecla correspondiente justo después de encenderlo. Las más habituales son:
| Fabricante | Tecla habitual |
|---|---|
| Dell | F2 |
| HP | Esc y después F10 |
| Lenovo | F1, F2 o botón Novo |
| ASUS | F2 o Supr |
| Acer | F2 o Supr |
Los nombres cambian según la marca y la versión del firmware, pero la ruta suele estar dentro de Boot, Security o Authentication. Busca una opción llamada “Secure Boot”, “Arranque seguro” o “Secure Boot Control” y cámbiala a “Enabled” o “Activado”.
Si el menú muestra “CSM”, “Launch CSM” o “Legacy Boot”, desactívalo cuando la instalación ya esté preparada para UEFI. Algunos equipos no permiten activar Secure Boot mientras CSM sigue habilitado. Guarda los cambios con “Save and Exit”, normalmente mediante F10, y deja que Windows arranque.
En ciertos firmwares aparece una opción como Install Default Secure Boot Keys, “Restore Factory Keys” o “Cargar claves predeterminadas”. Úsala solo si el sistema la solicita y no dependes de cargadores personalizados. En un ordenador con Linux instalado, esta acción puede afectar a configuraciones que utilizan claves propias.
Qué hacer si la opción aparece bloqueada o no existe
Cuando Secure Boot está atenuado, casi siempre hay una condición previa que no se cumple. Las causas más frecuentes son el modo Legacy, CSM activo, una contraseña de administrador en la BIOS o un firmware desactualizado.
- Modo Legacy: cambia a UEFI solo después de confirmar que Windows arranca en GPT.
- CSM activo: desactívalo, guarda y vuelve al menú de Secure Boot.
- Claves ausentes: carga las claves predeterminadas del fabricante.
- Firmware antiguo: instala la actualización oficial para el modelo exacto del equipo.
- Equipo corporativo: la política de la empresa puede impedir modificar esta función.
- Hardware no compatible: algunos ordenadores antiguos no ofrecen Secure Boot real.
No recomiendo actualizar la BIOS con archivos de otro modelo ni interrumpir el proceso. Una actualización incorrecta puede dejar el equipo inutilizable, y la ganancia de seguridad no compensa ese riesgo si el hardware no es compatible.
Si Windows sigue funcionando en modo Legacy, la conversión a GPT y el cambio a UEFI deben hacerse como una sola preparación. Si el ordenador ya usa UEFI pero Secure Boot no está disponible, suele ser suficiente con revisar CSM, las claves predeterminadas y la versión del firmware.
Cómo solucionar los fallos después de activarlo
Windows deja de iniciar
Vuelve al firmware y confirma que el primer dispositivo de arranque sea Windows Boot Manager, no solo el nombre físico del SSD. Si el problema persiste, desactiva temporalmente Secure Boot para recuperar el inicio y revisa si el disco está en GPT y si el modo seleccionado es UEFI.
Aparece una pantalla de recuperación de BitLocker
Es una reacción normal cuando BitLocker detecta un cambio en la cadena de arranque. Introduce la clave de recuperación y, cuando Windows vuelva a iniciar, comprueba el estado de la protección. No formatees el disco ni reinstales el sistema por este motivo.Un programa o Linux deja de funcionar
Secure Boot puede bloquear controladores o cargadores que no tengan una firma reconocida. Esto puede ocurrir con software antiguo, algunas herramientas de diagnóstico y determinadas instalaciones de Linux. En ese escenario conviene buscar una versión firmada o documentar las claves que utiliza el sistema antes de restaurar las predeterminadas.
Lee también: Cómo dividir la pantalla en Windows 10 sin complicaciones
La comprobación de Windows sigue diciendo que está desactivado
Tras reiniciar, vuelve a ejecutar msinfo32. El resultado correcto es “Estado de arranque seguro: Activado” y “Modo de BIOS: UEFI”. Si el firmware dice que está activo pero Windows no lo refleja, apaga completamente el equipo, vuelve a encenderlo y revisa que no exista otra instalación de Windows seleccionada en el gestor de arranque.
La comprobación final que confirma que el cambio ha servido
Para terminar, verifico tres puntos. Windows debe iniciar sin pedir una configuración especial, msinfo32 debe mostrar UEFI y Secure Boot activado, y BitLocker debe quedar protegido de nuevo si lo habías suspendido.
El arranque seguro no sustituye al antivirus, a las actualizaciones ni a una copia de seguridad. Su función es más concreta y valiosa: proteger la fase anterior al inicio de Windows. Si el equipo ya utiliza UEFI y GPT, activarlo suele ser un ajuste rápido; si parte de una instalación Legacy con MBR, la preparación del disco es el paso que marca la diferencia.