Inicio/Tecnologías/Secure Boot: Qué es, para qué sirve y cómo activarlo en Windows 11
Tecnologías

Secure Boot: Qué es, para qué sirve y cómo activarlo en Windows 11

Secure Boot protege el arranque del PC verificando firmas digitales antes de iniciar Windows 11. Descubre cómo funciona, cuándo activarlo o desactivarlo y su relación con UEFI y TPM. Aprende a configurarlo correctamente para evitar problemas de seguridad y compatibilidad.

30 sept 2026
16 min
Secure Boot: Qué es, para qué sirve y cómo activarlo en Windows 11

Secure Boot es una función de arranque seguro del ordenador que verifica los componentes del software incluso antes de iniciar el sistema operativo. Está integrada en la UEFI de los PC modernos y ayuda a bloquear la ejecución de código malicioso o modificado en las primeras etapas del encendido del dispositivo.

Generalmente, los usuarios se encuentran con Secure Boot al instalar Windows 11, cambiar la configuración de BIOS/UEFI o intentar arrancar otro sistema operativo. Sin embargo, esta función suele operar de forma invisible y no requiere intervención. A continuación, explicamos qué verifica Secure Boot, por qué es importante para Windows y en qué situaciones realmente hace falta desactivarla.

¿Qué es Secure Boot y para qué sirve?

Secure Boot, o arranque seguro, es un mecanismo de la UEFI que permite el inicio solo de aquellos componentes de arranque en los que confía el firmware del ordenador. Antes de que Windows u otro sistema operativo tomen el control, UEFI verifica las firmas digitales de los archivos de arranque.

Si la firma es válida y coincide con una clave de confianza, el arranque continúa. Si el componente ha sido modificado, está firmado con una clave desconocida o figura en la lista de bloqueados, UEFI puede impedir su ejecución.

Piensa en Secure Boot como un control de acceso. Un arranque normal ejecuta el primer gestor de arranque encontrado, mientras que Secure Boot primero verifica su identidad digital. Solo después de una comprobación exitosa, el control pasa a la siguiente fase del arranque.

Esta verificación es especialmente relevante porque el código malicioso que se ejecuta antes del sistema operativo obtiene un alto nivel de control. Los antivirus convencionales tienen más dificultades para detectarlo y eliminarlo, ya que estos programas se activan después de que Windows está en marcha.

¿Contra qué amenazas protege el arranque seguro?

La principal misión de Secure Boot es proteger la cadena de arranque del ordenador. Este mecanismo dificulta el lanzamiento de bootkits y ciertos rootkits, programas maliciosos que intentan intervenir el proceso de arranque antes incluso de que el sistema operativo se inicie.

Por ejemplo, un atacante puede tratar de reemplazar el gestor de arranque original por una versión modificada. Sin una verificación extra, el equipo podría ejecutar este archivo como si fuera legítimo. Con Secure Boot activo, UEFI revisa su firma digital y puede impedir el arranque si no es de confianza.

La comprobación no ocurre solo una vez. Cada componente verificado inicia el siguiente elemento de la cadena, creando así una secuencia de etapas controladas desde el firmware hasta el sistema operativo.

No obstante, Secure Boot no garantiza seguridad absoluta. Si existe una vulnerabilidad dentro de Windows, el navegador o alguna aplicación ya arrancada, el arranque seguro no está diseñado para bloquearla.

Secure Boot no es un antivirus

Secure Boot solo opera en una fase concreta: antes y durante el arranque del sistema operativo. No analiza archivos descargados, ni revisa sitios web, ni bloquea phishing, ni detecta virus tradicionales en el disco.

Por eso, no debe considerarse como sustituto de Microsoft Defender u otro software de seguridad. Ambos mecanismos se complementan: Secure Boot protege el inicio, mientras que los sistemas de seguridad de Windows actúan una vez iniciado el sistema.

Para el usuario común, la principal ventaja de Secure Boot es que la protección es automática. Si el equipo está bien configurado, la función no requiere supervisión constante ni afecta la experiencia diaria.

¿Cómo funciona Secure Boot en UEFI y BIOS?

Secure Boot forma parte de UEFI, el firmware moderno que ha reemplazado al BIOS clásico. Se activa justo después de encender el ordenador y es en ese momento donde empieza la verificación de los componentes necesarios para iniciar el sistema.

Al recibir energía, UEFI inicializa el procesador, la memoria RAM, los discos y otros dispositivos, y luego busca el gestor de arranque del sistema operativo. Si Secure Boot está desactivado, el sistema puede ejecutar cualquier gestor hallado sin verificación. Si está activado, el firmware primero controla su firma digital.

Si la firma corresponde a una clave de confianza, el gestor recibe permiso para ejecutarse y el proceso continúa. Si el archivo ha sido modificado o su firma no es reconocida, Secure Boot puede bloquear el proceso de arranque.

Claves y firmas digitales

La base de Secure Boot es un sistema de claves criptográficas y firmas digitales. Los fabricantes de sistemas operativos y componentes de software firman los archivos de arranque, y UEFI almacena información sobre qué firmas son fiables.

En la configuración de Secure Boot se emplean varios tipos de datos. La Platform Key (PK) identifica al propietario de la configuración del arranque seguro. Las Key Exchange Keys (KEK) permiten gestionar las listas de firmas permitidas y bloqueadas.

La lista principal de certificados y hashes de confianza se guarda en la base db. Si la firma de un componente coincide con algún registro de la base, UEFI permite su ejecución.

También existe una lista opuesta, dbx, donde se incluyen firmas y hashes de componentes que ya no se consideran seguros. Si se detecta una vulnerabilidad grave en un gestor de arranque previamente confiable, se puede añadir a dbx y, tras actualizar la base, los sistemas dejarán de permitir su lanzamiento.

Así, Secure Boot puede considerar no solo archivos desconocidos, sino también componentes que alguna vez fueron de confianza, pero luego se declararon inseguros.

¿Por qué Secure Boot está asociado a UEFI?

Aunque se habla de "Secure Boot en BIOS", técnicamente esta función pertenece a la UEFI. Por costumbre, muchos usuarios llaman BIOS a toda la interfaz de configuración de la placa base, lo que da lugar a confusiones incluso en manuales.

El BIOS clásico ("Legacy BIOS") apareció mucho antes que Secure Boot y no admite el modelo moderno de verificación de firmas digitales. Por ello, la mayoría de las veces, el arranque seguro requiere que el ordenador funcione en modo UEFI.

Algunas placas base ofrecen el modo CSM (Compatibility Support Module), que permite compatibilidad con sistemas y dispositivos antiguos diseñados para BIOS. Si CSM está activo, Secure Boot suele estar deshabilitado o se desactiva automáticamente.

Por eso, cuando la opción Secure Boot aparece pero no se puede activar, normalmente se debe al modo de arranque actual, no a una avería. Para un arranque seguro completo, se necesita una configuración UEFI sin CSM/Legacy.

Secure Boot en Windows 11 y su relación con TPM

En Windows 11, Secure Boot ha cobrado protagonismo debido a los requisitos de seguridad modernos de Microsoft. Junto con UEFI y TPM, conforma la base sobre la que funcionan las funciones de protección del sistema incluso antes de que aparezca el escritorio.

Para instalar Windows 11, el equipo debe soportar Secure Boot, aunque eso no significa que la función participe en cada operación del sistema. Su labor sigue siendo la misma: controlar la cadena de arranque y evitar la ejecución de componentes alterados en etapas tempranas.

¿Por qué Windows 11 necesita Secure Boot?

Microsoft emplea Secure Boot como uno de los elementos clave de protección hardware y software en Windows 11. Ayuda a garantizar que el sistema arranca en un entorno confiable y que el gestor de arranque y sus componentes no han sido reemplazados en secreto.

Esto es especialmente importante ante ataques que buscan instalarse por debajo del sistema operativo. Si el código malicioso se ejecuta antes que Windows, es más fácil que pase desapercibido y pueda modificar el comportamiento del equipo.

Secure Boot también complementa otras funciones de Windows relacionadas con la protección e aislamiento de credenciales. No acelera el arranque, ni mejora el rendimiento, ni afecta los FPS en juegos: su finalidad es exclusivamente la seguridad.

Secure Boot y TPM no son lo mismo

Secure Boot y TPM suelen mencionarse juntos, pero cumplen funciones diferentes.

Secure Boot comprueba si los componentes de software que arrancan el ordenador son de confianza. TPM (Trusted Platform Module) es un chip o módulo integrado que almacena claves criptográficas y realiza operaciones relacionadas con la seguridad.

Por ejemplo, TPM puede proteger claves de cifrado de disco, verificar el estado del sistema y respaldar otras funciones de seguridad de Windows. Secure Boot, por su parte, se centra exclusivamente en el control de la cadena de arranque.

En resumen, Secure Boot responde a la pregunta "¿Se puede ejecutar este componente?", mientras que TPM proporciona un entorno seguro para guardar y usar datos criptográficos.

¿Cómo saber si Secure Boot está activado?

Puedes comprobar el estado de Secure Boot en Windows sin entrar en la configuración de la placa base:

  1. Pulsa Win + R, escribe msinfo32 y presiona Enter. Se abrirá la ventana "Información del sistema".
  2. Busca estos dos apartados:
    • Modo de BIOS: Si aparece UEFI, el sistema arranca en modo moderno. Si muestra "Legacy" (heredado), normalmente Secure Boot no puede usarse.
    • Estado de arranque seguro: Si indica "Activado", Secure Boot está activo. Si muestra "Desactivado", la función está soportada pero apagada.

Si ves un mensaje indicando que Secure Boot no es compatible, normalmente se debe a que el modo es Legacy, CSM está activo o la configuración de particiones no es la adecuada. En ese caso, cambiar solo el parámetro en UEFI puede no ser suficiente.

¿Cómo activar Secure Boot y por qué puede no activarse?

La activación de Secure Boot se realiza en las opciones UEFI de la placa base. Los nombres de los menús varían según el fabricante (ASUS, MSI, Gigabyte, ASRock, portátiles), pero el principio es el mismo.

Antes de cambiar nada, revisa que Windows ya funcione en modo UEFI (puedes verlo en msinfo32, en la línea "Modo de BIOS"). Si es así, activar Secure Boot normalmente no requiere modificar el modo de arranque del sistema.

Cómo activar Secure Boot en BIOS/UEFI

  1. Entra en la configuración UEFI (normalmente pulsando Delete o F2 al encender el equipo; en portátiles también pueden usarse F1, F10, F12 o un botón específico).
  2. Busca el parámetro Secure Boot, habitualmente en las secciones Boot, Security, Authentication o Advanced.
  3. Asegúrate de que el modo de arranque es UEFI y que CSM/Legacy Boot están deshabilitados.
  4. Cambia Secure Boot a Enabled (activado).
  5. Si es necesario, selecciona el modo de claves estándar - normalmente Standard.
  6. Guarda los cambios ("Save & Exit") y reinicia el equipo.

En algunas placas, en vez de un simple conmutador hay una opción como OS Type. Para que funcione Secure Boot, puede ser necesario elegir Windows UEFI Mode en vez de Other OS.

Tras reiniciar, revisa el estado de la función con msinfo32.

¿Por qué no se activa Secure Boot?

Un problema frecuente es que la opción aparece en UEFI pero no se puede modificar, o bien Windows sigue diciendo que el arranque seguro está desactivado.

Las causas habituales son:

  • El modo Legacy BIOS o CSM está activo. Secure Boot necesita UEFI, por lo que debes desactivar la compatibilidad con sistemas antiguos.
  • Windows se instaló en un disco con particiones MBR y arranca en modo Legacy. Las instalaciones modernas en UEFI usan GPT. Cambiar a UEFI sin preparar el sistema puede hacer que el PC no encuentre el disco de arranque.
  • Faltan las claves de Secure Boot. En UEFI suele haber comandos como Install Default Secure Boot Keys o Restore Factory Keys para restablecer las claves de confianza.
  • El modo de gestión de claves está en "Custom" en vez de "Standard". Cambia solo si sabes lo que haces.

¿Qué hacer si Windows no arranca tras cambiar la configuración?

El error más común al configurar Secure Boot es modificar a la vez varias opciones: Secure Boot, CSM, Legacy Mode, modo de discos y otros parámetros. Si después Windows no arranca, es difícil saber cuál fue el responsable.

Lo más seguro es cambiar una opción cada vez y probar el arranque tras cada ajuste.

Si el equipo deja de detectar el disco de arranque tras desactivar Legacy o CSM, probablemente Windows se instaló en modo antiguo. Volver a la configuración anterior suele restaurar el sistema; para pasar a UEFI, hay que preparar el sistema aparte.

Si los cambios en UEFI impiden recuperar la configuración funcional, quizá debas restablecer los valores de la placa base.

Consulta una guía detallada sobre el proceso en Cómo resetear la BIOS y el CMOS de la placa base: guía paso a paso.

Ten en cuenta que restablecer la BIOS/UEFI devuelve muchos parámetros a sus valores predeterminados, por lo que no se recomienda hacerlo solo para activar Secure Boot salvo que sea imprescindible.

¿Cómo desactivar Secure Boot y realmente hace falta hacerlo?

Desactivar Secure Boot se realiza en UEFI de forma similar a su activación. Sin embargo, no conviene hacerlo sin una razón concreta: la función no afecta al uso diario, pero añade una capa de seguridad en el arranque.

Normalmente, se desactiva por motivos de compatibilidad con sistemas operativos antiguos, gestores de arranque no estándar o software que utiliza componentes sin firmar en el arranque.

Cómo desactivar Secure Boot

  1. Accede a UEFI al iniciar el ordenador (usualmente Delete o F2, aunque en portátiles pueden ser otras teclas).
  2. Busca la opción Secure Boot en las secciones Boot, Security, Authentication o similares.
  3. Cambia el valor de Enabled a Disabled.
  4. Guarda la configuración (Save & Exit).
  5. Reinicia el ordenador.

Generalmente, no es necesario desactivar UEFI, activar Legacy Mode ni cambiar CSM solo para desactivar Secure Boot. Es mejor no modificar otros parámetros si solo buscas desactivar el arranque seguro.

Comprueba el estado de la función en Windows con msinfo32: la línea "Estado de arranque seguro" debe mostrar "Desactivado".

¿Qué sucede al desactivar Secure Boot?

Desactivar Secure Boot normalmente no impide que Windows arranque. El equipo seguirá funcionando, las aplicaciones y juegos no serán más lentos y el rendimiento del procesador o la tarjeta gráfica no se verá afectado.

El cambio principal afecta la seguridad: UEFI deja de revisar la fiabilidad de los componentes de arranque según las reglas de Secure Boot. Eso significa que la protección contra la ejecución de código no firmado o comprometido será menor en las primeras fases del arranque.

No obstante, desactivar Secure Boot no implica que el PC quede desprotegido. Microsoft Defender, el cortafuegos y otros sistemas de seguridad seguirán funcionando. Simplemente, se pierde una capa de protección en la cadena de arranque.

Además, desactivar Secure Boot no borra los datos ni cambia la estructura de las particiones. Los problemas suelen aparecer cuando el usuario cambia otras opciones de arranque junto con esta función.

¿Cuándo es necesario desactivar Secure Boot?

Secure Boot puede bloquear el arranque de componentes no reconocidos por UEFI. Esto sucede al usar sistemas operativos antiguos, algunos gestores de arranque especializados o configuraciones poco comunes.

Puede ser necesario desactivarlo al instalar ciertos distribuciones de Linux cuyos gestores o módulos no soportan la cadena de confianza requerida. Sin embargo, la mayoría de distribuciones modernas ya funcionan con Secure Boot, por lo que no siempre es imprescindible desactivarlo para usar Linux.

Situaciones similares ocurren con algunas herramientas de diagnóstico, utilidades de recuperación o unidades de arranque. Si UEFI no considera confiable su gestor de arranque, el equipo puede negarse a ejecutarlo con Secure Boot activo.

A veces se desactiva la función para trabajar con hardware o drivers antiguos, aunque el motivo suele estar más relacionado con la configuración global de UEFI y la compatibilidad del hardware.

¿Debe un usuario común desactivar Secure Boot?

Si Windows funciona correctamente, los programas necesarios arrancan y no planeas instalar otro sistema operativo, no hay motivo práctico para desactivar Secure Boot.

La función no reduce el rendimiento ni consume recursos una vez iniciado el sistema. Por tanto, desactivarla no aumenta los FPS, no acelera Windows ni reduce la latencia en juegos.

La excepción es cuando un software o medio de arranque requiere explícitamente desactivar el arranque seguro. En ese caso, puedes desactivarlo temporalmente y volver a activarlo después.

En un PC típico con Windows 11, lo más recomendable es mantener Secure Boot activo y solo cambiar la configuración en caso de problemas de compatibilidad concretos.

FAQ

  1. ¿Puedo usar Windows con Secure Boot desactivado?

    Sí. Windows normalmente arranca y funciona aunque Secure Boot esté desactivado. Sin embargo, el equipo pierde la comprobación extra de la cadena de arranque, que ayuda a bloquear componentes no firmados o comprometidos antes de iniciar el sistema operativo.

    No es necesario desactivar Secure Boot para el uso diario, salvo que cause problemas de compatibilidad.

  2. ¿Por qué Secure Boot está activado en BIOS pero Windows indica que está desactivado?

    Esto puede ocurrir si el parámetro está activo en UEFI pero el sistema se inicia en una configuración incorrecta. Comprueba que:

    • estás usando modo UEFI (no Legacy);
    • CSM está desactivado;
    • las claves estándar de Secure Boot están instaladas;
    • no está seleccionado el modo "Other OS";
    • Windows realmente arranca en modo UEFI.

    Puedes comprobarlo con msinfo32: la línea "Modo de BIOS" debe mostrar UEFI y "Estado de arranque seguro" debe ser "Activado".

  3. ¿Puedo activar Secure Boot sin reinstalar Windows?

    Sí, si Windows ya está instalado y arranca en modo UEFI. En ese caso, normalmente basta con activar Secure Boot en la placa base.

    Si el sistema está instalado en modo Legacy sobre un disco MBR, es más complicado. Desactivar CSM sin más puede hacer que el PC no encuentre el cargador de Windows. Primero hay que preparar el sistema para el arranque UEFI y luego activar Secure Boot.

  4. ¿En qué se diferencian Secure Boot y TPM?

    Son tecnologías distintas. Secure Boot verifica las firmas digitales de los componentes durante el arranque y bloquea el código no confiable en esa fase. TPM está pensado para almacenar claves criptográficas y realizar operaciones de seguridad, como cifrado de disco o autenticación. Ambas pueden usarse conjuntamente, pero no se sustituyen entre sí.

  5. ¿Influye Secure Boot en el rendimiento o los FPS?

    No. Secure Boot realiza sus comprobaciones solo al arrancar el ordenador y no interviene en el procesamiento de juegos ni tareas tras el inicio de Windows. Si notas cambios de rendimiento tras modificar esta opción, la causa suele estar en otros parámetros de UEFI o Windows.

Conclusión

Secure Boot es un mecanismo integrado en UEFI que verifica las firmas digitales de los componentes de arranque antes de iniciar el sistema operativo. Su misión es impedir la ejecución de código modificado o no confiable en las fases tempranas, cuando las defensas habituales de Windows aún no están activas.

En ordenadores modernos con Windows 11, lo mejor es mantener Secure Boot activado. No afecta el rendimiento, no influye en los FPS y generalmente no interfiere con el uso diario. Solo tiene sentido desactivarlo en casos muy concretos, como arrancar sistemas incompatibles, sistemas antiguos o cierto software especializado.

Si no puedes activar Secure Boot, revisa primero el modo UEFI, el estado de CSM, la tabla de particiones y la presencia de claves estándar. No se recomienda cambiar varios parámetros de BIOS/UEFI a la vez: es mejor ajustar uno por uno y comprobar el arranque de Windows tras cada cambio.

Etiquetas:

secure boot
windows 11
uefi
seguridad informática
arranque seguro
bios
TPM
configuración pc

Artículos Similares