Hoe u Secure Boot inschakelt na een BIOS-update

Laatste update: 25 november 2025
  • Voor Secure Boot zijn UEFI, GPT-partities en geldige opstartsleutels vereist.
  • Met msinfo32 kunt u de BIOS-modus en de Secure Boot-status controleren.
  • Wanneer u CSM uitschakelt en Windows UEFI kiest, wordt de handtekeningverificatie ingeschakeld.
  • Door sleutels te beheren (fabrieksinstellingen herstellen) wordt de status 'Niet actief' opgelost.

Veilig opstarten inschakelen in UEFI BIOS

Na een BIOS/UEFI-update is het vrij gebruikelijk dat Secure Boot wordt uitgeschakeld, van status verandert of als 'Niet actief' wordt weergegeven. Daarom is het raadzaam de instellingen te controleren om het weer goed werkend te krijgen. In dit artikel leg ik gedetailleerd uit hoe u Secure Boot veilig opnieuw kunt inschakelen zonder belangrijke aspecten zoals UEFI, GPT, CSM, opstartsleutels, TPM 2.0 en BitLocker over het hoofd te zien.

Voordat je iets aanraakt, is het verstandig om eerst een paar snelle controles uit te voeren in Windows en de firmware. Dit helpt je veelvoorkomende fouten te voorkomen, zoals de beruchte "Legacy UEFI" of encryptievergrendelingen. Zorg dat je je herstelsleutel bij de hand hebt als je BitLocker gebruikt en raadpleeg indien van toepassing de handleiding van de fabrikant, aangezien elk moederbord (ASUS, MSI, Gigabyte, Lenovo, Dell, HP, enz.) verschillende menu's kan weergeven.

Wat is Veilige start en waarom zou u het willen inschakelen?

Secure Boot is een beveiligingslaag voor de firmware die de cryptografische handtekeningen valideert van de software die bij het opstarten van het systeem wordt geladen. Hierdoor wordt gegarandeerd dat alleen ondertekende en vertrouwde software wordt uitgevoerd. Met andere woorden, het blokkeert de uitvoering van ongeautoriseerde bootloaders of stuurprogramma's en helpt malware te bestrijden die probeert het opstartproces te infiltreren.

Naast de beveiliging heeft een correcte configuratie ook invloed op de stabiliteit en compatibiliteit met moderne systemen. Als u programma's of besturingssystemen moet opstarten die deze verificatie niet ondersteunen, kunt u deze tijdelijk uitschakelen. Fabrikanten raden echter aan om Secure Boot permanent ingeschakeld te houden , behalve in zeer specifieke gevallen.

Eerste controles in Windows: BIOS-modus en Secure Boot-status

De eerste stap is het controleren van de huidige status van uw computer. Windows biedt een snelle preview om te zien of u zich in de UEFI- of Legacy (CSM)-modus bevindt en of Secure Boot is ingeschakeld. Door dit te controleren bespaart u tijd, want als er al 'Ingeschakeld' staat, hoeft u verder niets te doen.

  1. pers Windows + RSchrijft msinfo32 en bevestig met Enter. Systeeminformatie wordt geopend.
  2. Zoek de velden BIOS-modus y Veilige opstartstatus.
  3. Als de BIOS-modus UEFI aangeeft en de Secure Boot Status is ingeschakeld, hoeft u geen wijzigingen aan te brengen. Als er 'Uitgeschakeld' staat, kunt u het inschakelen. Als er ' Niet ondersteundUw moederbord ondersteunt deze functie niet.
  4. Als de BIOS-modus aangeeft Overgenomen/CSMU moet overschakelen naar UEFI voordat u Secure Boot kunt gebruiken.

MBR vs GPT: Converteer de systeemschijf indien nodig

Om Secure Boot te laten werken, moet uw Windows-installatie zich bevinden op een schijf die is gepartitioneerd in GPT- formaat (GUID Partition Table). Als uw systeemstation MBR is, moet u het converteren naar GPT met behulp van de ingebouwde tool van Microsoft. Maak voordat u dit doet een back-up van uw belangrijke gegevens.

Controleer de partitiestijl met Schijfbeheer: Druk op Windows + X, open Schijfbeheer, klik met de rechtermuisknop op de systeemschijf (niet alleen de C:-schijf) en open Eigenschappen > Volumes. Onder Partitiestijl ziet u of het GPT of MBR is.

Als u moet converteren, opent u de opdrachtprompt als administrateur (zorg ervoor dat het venster het toestemmingsniveau aangeeft) en valideer met mbr2gpt /validate /disk:0 /allowFullOS (Vervang 0 door het juiste schijfnummer als het niet overeenkomt). Als alles correct is, voer dan uit mbr2gpt /convert /disk:0 /allowFullOSNa de conversie kan het nodig zijn Wijzig de opstartmodus in de firmware naar UEFI.

Voorafgaande validatie is cruciaal omdat hiermee onder andere wordt gecontroleerd of er voldoende ruimte is voor de GPT-tabellen en of de partitiestructuur compatibel is. Hoewel de tool is ontworpen voor conversie ter plaatse, brengt elke wijziging in de partitiestructuur risico's met zich mee. Daarom wordt aangeraden om vooraf een back-up te maken.

  Veelvoorkomende cyberfraude: voorbeelden uit de praktijk, trucs en hoe u uzelf kunt beschermen.

TPM 2.0 en Windows 11: Snelle verificatie

Hoewel TPM 2.0 niet vereist is voor Secure Boot, is het wel nodig voor Windows 11. Als u Windows 11 gebruikt, moet u controleren of de chip aanwezig en ingeschakeld is. Voer tpm.msc uit en controleer de status: als er 'Klaar voor gebruik' staat, is alles in orde; zo niet, schakel deze dan in via de BIOS/UEFI (zoek naar TPM, fTPM of PTT, afhankelijk van de fabrikant, meestal in Beveiliging of Geavanceerde opties).

Op veel moderne apparaten is TPM standaard ingeschakeld, maar het kan na een firmware-update of een systeemreset worden uitgeschakeld. De gebruikelijke procedure is om naar Beveiliging > TPM/fTPM/PTT te gaan en 'Ingeschakeld' te selecteren . Sla de wijzigingen op met F10 voordat u het venster sluit, zodat de activering van kracht wordt.

Hoe BIOS/UEFI te openen: toetsen en pad vanuit Windows

Om toegang te krijgen tot Secure Boot, moet je de firmware benaderen. De meest gebruikelijke manier is om de computer opnieuw op te starten en tijdens de POST herhaaldelijk op een toets te drukken. De meest gebruikte toetsen zijn Delete, F2, F10, F12 of Esc , hoewel dit kan variëren afhankelijk van de fabrikant.

Als u dit liever vanuit het systeem zelf doet, gebruikt u de geavanceerde opstartopties. In Windows 10 gaat u naar Instellingen > Update & beveiliging > Herstel en klikt u op Nu opnieuw opstarten onder Geavanceerde opstartopties. In Windows 11 gaat u naar Instellingen > Windows Update > Geavanceerde opties > Herstel en kiest u onder Geavanceerde opstartopties voor Nu opnieuw opstarten. Na het opnieuw opstarten gaat u naar Probleemoplossing > Geavanceerde opties > UEFI-firmware-instellingen en bevestigt u de wijzigingen.

Bij sommige laptops (vooral gaminglaptops) is het gebruikelijk om de F2-toets ingedrukt te houden tijdens het opstarten nadat de laptop is uitgeschakeld . Bij bepaalde gaminglaptops moet je mogelijk tegelijkertijd de volumeknop omlaag en de aan/uit-knop ingedrukt houden. Raadpleeg de handleiding van je model als het opstarten de eerste keer niet lukt.

De locatie van Secure Boot in de firmware en wat u moet uitschakelen.

Eenmaal in de BIOS/UEFI, zoek je naar de optie Secure Boot. Deze kan zich bevinden in tabbladen zoals Beveiliging, Opstarten, Geavanceerd of Authenticatie , afhankelijk van of de interface de klassieke UEFI, "MyASUS in UEFI" of een interface van een andere fabrikant is.

Voordat u Secure Boot inschakelt, moet u de Compatibility Support Module (CSM) of de Legacy-modus uitschakelen. Secure Boot werkt alleen in pure UEFI, dus als CSM is ingeschakeld, moet u deze uitschakelen. Controleer vervolgens of er een optie voor het besturingssysteemtype is; veel firmwares tonen "Windows UEFI-modus" in plaats van "Ander besturingssysteem". Om Secure Boot in te schakelen, selecteert u Windows UEFI.

Met CSM uitgeschakeld en het juiste besturingssysteem geselecteerd, zoek je de Secure Boot- schakelaar (deze kan ook Secure Boot Control heten). Zet deze van Uitgeschakeld naar Ingeschakeld. Als de firmware je vraagt ​​om sleutels te beheren, installeer dan de fabrieksinstellingen of herstel de standaardsleutels; deze database maakt het mogelijk om door Microsoft ondertekende bootloaders te valideren.

Wijzigingen opslaan, afsluiten en verifiëren in Windows

Als je klaar bent, sla je de wijzigingen op en sluit je het programma af. Dit doe je meestal door op F10 te drukken en te bevestigen (OK/Accepteren/Bevestigen), of door naar het tabblad 'Opslaan en afsluiten' te gaan en 'Wijzigingen opslaan en afsluiten' te kiezen. De computer start opnieuw op met de nieuwe instellingen.

Ga terug naar Windows en herhaal de msinfo32- query om te controleren of de Secure Boot-status nu 'Ingeschakeld' is. Als er nog steeds 'Niet actief' of 'Uitgeschakeld' staat, ontbreken er mogelijk sleutels of is CSM mogelijk nog ergens in de firmware ingeschakeld.

Wat te doen als "Niet actief" verschijnt: toetsen resetten en de juiste modus forceren

Er zijn situaties waarin, ondanks dat UEFI en Secure Boot zijn ingeschakeld, de status "Niet actief " aangeeft. Op moderne moederborden is de gebruikelijke oplossing om Secure Boot in te schakelen en de fabrieksinstellingen te herstellen, waarna de wijzigingen worden opgeslagen.

Op laptops, all-in-one pc's of gameconsoles met klassieke UEFI: Ga naar Beveiliging > Secure Boot en schakel Secure Boot Control in . Ga vervolgens naar Sleutelbeheer. Gebruik eerst "Terugzetten naar Setup-modus" om de databases te wissen, bevestig met Ja en selecteer vervolgens Fabrieksinstellingen herstellen . Sla de wijzigingen op (F10) en herstart het apparaat.

  Complete handleiding voor gegevensbeveiligingsbeheer (DSPM)

Op apparaten met "MyASUS in UEFI" is de procedure vergelijkbaar: schakel Secure Boot in, ga naar Sleutelbeheer, reset naar de Setup-modus en herstel vervolgens de sleutels met "Fabrieksinstellingen herstellen". Sla tot slot de wijzigingen op en herstart het apparaat om de status bij te werken.

Op desktopcomputers vereisen sommige firmwareversies dat de Secure Boot-modus wordt gewijzigd naar ' Aangepast ' om sleutels te beheren: open Sleutelbeheer, voer 'Secure Boot-sleutels wissen' uit, bevestig en kies vervolgens 'Standaard Secure Boot-sleutels installeren'. Vergeet niet te sluiten met F10 of 'Wijzigingen opslaan en afsluiten', zodat de status verandert naar Gebruiker/Actief wanneer dat nodig is.

Specifieke interface-opmerkingen: geavanceerde modus en navigatie

Veel UEFI BIOS'en hebben een basismodus en een geavanceerde modus. Als je de bovenstaande opties niet ziet, druk dan op F7 om de geavanceerde modus te openen en controleer vervolgens de tabbladen Beveiliging en Opstarten opnieuw. Je kunt navigeren met de pijltjes toetsen en Enter, of met een muis of touchpad, afhankelijk van je systeem.

De interface kan per model en firmwareversie enigszins verschillen. Het is niet ongebruikelijk dat het pad wordt weergegeven als Beveiliging > Secure Boot > Secure Boot Control of Opstarten > Secure Boot > Besturingssysteemtype . Het doel is hetzelfde: CSM uitschakelen, Windows UEFI selecteren en ervoor zorgen dat de Secure Boot-sleutels worden geladen.

BitLocker en apparaatversleuteling: voorkom verrassingen bij het opnieuw opstarten

Als u BitLocker of apparaatversleuteling gebruikt, kan het wijzigen van kritieke opstartparameters (CSM, Secure Boot, TPM) ertoe leiden dat Windows bij de volgende opstart om uw herstelsleutel vraagt . Zorg dat u deze bij de hand hebt voordat u de BIOS/UEFI aanpast om te voorkomen dat u wordt buitengesloten.

Als u de versleuteling tijdelijk wilt uitschakelen, raadpleeg dan eerst de officiële richtlijnen van Microsoft om gegevensverlies te voorkomen. Op bedrijfscomputers is het raadzaam om deze wijzigingen af ​​te stemmen met de IT-afdeling om te voldoen aan het beleid en de beveiliging te waarborgen.

Alternatieve route om UEFI in te schakelen en partities te converteren zonder opnieuw te installeren

Als u uit de Legacy/CSM-modus kwam en uw schijf was geformatteerd als MBR, is de schoonste manier om te converteren naar GPT met behulp van het hulpprogramma mbr2gpt en schakel dan over naar UEFI in het BIOS. Vergeet niet om eerst te valideren met mbr2gpt /validate en voer het dan uit mbr2gpt /convert met de juiste schijf-ID.

Een detail dat vaak over het hoofd wordt gezien: in het opdrachtpromptvenster moet "Administrator" worden weergegeven . Als u de console niet met beheerdersrechten uitvoert, kunnen de opdrachten mislukken zonder duidelijke foutmelding, waardoor u de stappen moet herhalen.

Wanneer u Secure Boot tijdelijk moet uitschakelen

Sommige diagnostische tools, onderhoudsimages en besturingssystemen werken niet met ingeschakelde handtekeningverificatie. In die gevallen kunt u Secure Boot tijdelijk uitschakelen, gebruiken wat u nodig hebt en het vervolgens weer inschakelen wanneer u klaar bent.

Als je Linux installeert en in je BIOS 'Ander besturingssysteem' hebt geselecteerd, is het gebruikelijk dat je berichten of fouten ziet die te maken hebben met legacy UEFI. De oplossing bestaat meestal uit het configureren van de UEFI-modus, het uitschakelen van CSM en, als je Windows behoudt, controleren of je systeemschijf is geformatteerd als GPT en of de Secure Boot-sleutels zijn geladen. Sommige Linux-scenario's vereisen ondertekende bootloaders; anders is je tijdelijke oplossing om op te starten met Secure Boot uitgeschakeld.

Voorbeelden van veelvoorkomende menu's per apparaattype

Laptops en all-in-one pc's: Houd F2 ingedrukt terwijl de computer is uitgeschakeld en start hem op om de systeeminstellingen te openen. Ga vervolgens met F7 naar de geavanceerde modus , ga naar Beveiliging > Secure Boot en pas de Secure Boot Control aan. Als deze optie niet verschijnt, controleer dan ook het tabblad Opstarten, met name het besturingssysteemtype (Windows UEFI versus ander besturingssysteem).

  Complete handleiding voor wachtwoordbeheer voor bedrijven

MyASUS in UEFI: De navigatie is vrijwel hetzelfde, alleen de vormgeving verschilt. Ga naar Geavanceerde instellingen, vervolgens naar Beveiliging > Secure Boot en schakel de controle- en beheertoetsen in via Sleutelbeheer als de status nog steeds 'Niet actief' is. Vergeet niet op te slaan met F10.

Desktopcomputers: Bij sommige modellen is de toets om dit te doen Delete (Del) . Zoek naar Opstarten > Beveiligd opstarten en, als sleutelbeheer is ingeschakeld, stel de modus in op Aangepast om de standaardsleutels te wissen en te installeren (Standaardsleutels voor Beveiligd opstarten installeren). Controleer ook of CSM is ingesteld op Uitgeschakeld, zodat het wordt geactiveerd.

Eindcontrole en probleemoplossing

Na elke BIOS-wijziging moet u de wijzigingen opslaan en de computer opnieuw opstarten. Open in Windows msinfo32 opnieuw om te controleren of de BIOS-modus is ingesteld op UEFI en of de Secure Boot-status is ingeschakeld. Als er iets misgaat en de computer niet opstart, ga dan terug naar de vorige firmware en schakel Secure Boot tijdelijk uit of herstel de laatst gebruikte instelling om de functionaliteit te herstellen.

Typische foutmeldingen die het probleem aan het licht brengen: als "Niet actief" blijft staan, ontbreken er sleutels; als u de Secure Boot-schakelaar niet ziet, bevindt u zich in de basisweergave en moet u overschakelen naar de geavanceerde modus; als Windows niet opstart na de conversie naar GPT, bevindt de firmware zich mogelijk nog in de CSM/Legacy-modus in plaats van UEFI. Het aanpassen van deze drie punten lost het probleem vrijwel altijd op.

Raadpleeg altijd de documentatie van de fabrikant. Hoewel het doel bij alle merken hetzelfde is, verschillen de terminologie en de exacte procedure. Het is niet ongebruikelijk dat een optie genaamd "OS Type" de optie is waarmee Secure Boot op de achtergrond wordt in- of uitgeschakeld (Windows UEFI = actief, andere besturingssystemen = inactief).

• Controleer in msinfo32 of u in UEFI-modus bent en controleer de status van Secure Boot. Als u in Legacy-modus bent, converteer dan naar GPT en wijzig de firmware naar UEFI.

• Schakel CSM uit in de BIOS. Stel het besturingssysteemtype in op Windows UEFI en schakel Secure Boot in. Installeer de standaardsleutels indien gevraagd of herstel ze via Sleutelbeheer.

• Als de status 'Niet actief' aangeeft, ga dan terug naar de Setup-modus en installeer de fabriekslicenties opnieuw. Op desktopcomputers moet u mogelijk overschakelen naar de Aangepaste modus om de licenties te beheren. Vergeet niet op te slaan met F10.

• Gebruik TPM 2.0 als u Windows 11 gebruikt en houd rekening met BitLocker: noteer de herstelsleutel voordat u de firmware wijzigt. Als er iets misgaat, kunt u de laatste wijziging ongedaan maken en het opnieuw proberen.

Met UEFI, GPT en CSM uitgeschakeld en de fabriekssleutels geladen, is Secure Boot operationeel en start uw computer alleen vertrouwde software op. Het is raadzaam deze instelling te controleren, vooral na een BIOS-update, omdat dergelijke wijzigingen soms de opstartparameters resetten of de sleuteldatabase verwijderen. Zodra u het proces begrijpt (msinfo32 voor diagnostiek, mbr2gpt indien nodig, instellingen in Beveiliging/Opstarten en sleutelbeheer), duurt het opnieuw inschakelen van Secure Boot slechts enkele minuten en biedt het extra beveiliging zonder prestatieverlies.

Veilig opstarten inschakelen in Windows 11
Gerelateerd artikel:
Veilig opstarten inschakelen in Windows 11: een complete stapsgewijze handleiding