Wat is TPM 2.0 en waarom is het nu verplicht in Windows 11?

Laatste update: 8 van februari 2026
  • De TPM 2.0 is een hardwarematige beveiligingsmodule die fungeert als een digitale kluis voor sleutels, wachtwoorden en gevoelige gegevens.
  • Windows 11 vereist TPM 2.0 om functies zoals BitLocker, Secure Boot, Windows Hello en geavanceerde bescherming van aanmeldingsgegevens mogelijk te maken.
  • Veel moderne apparaten beschikken al over TPM 2.0, hoewel deze functie soms is uitgeschakeld en via de UEFI/BIOS moet worden geactiveerd.
  • Pc's zonder TPM 2.0 voldoen niet aan de officiële vereisten voor Windows 11 en moeten op Windows 10 blijven draaien of hun hardware upgraden.

Illustratie over TPM 2.0 en beveiliging in Windows

Als je overweegt te upgraden naar Windows 11, ben je waarschijnlijk de gevreesde melding tegengekomen dat je computer TPM 2.0 moet inschakelen om het systeem te installeren . En natuurlijk is de logische vraag: wat is dat precies, waarom is het nu verplicht en wat gebeurt er als mijn pc het niet heeft of als het nergens wordt vermeld?

In de nieuwste versies van Windows is dit kleine onderdeel, dat voorheen bijna onbekend was, uitgegroeid tot een cruciaal beveiligingsaspect en een essentiële technische vereiste . Het klinkt misschien technisch, maar het onderliggende idee is vrij eenvoudig: het is een soort kluis in je computer die de sleutels bewaart tot alles wat belangrijk is.

Wat is TPM en welke rol speelt het in uw computer?

De afkorting TPM staat voor Trusted Platform Module , een chip of geïntegreerde functionaliteit binnen de processor die fungeert als een veilige cryptoprocessor – een mini-processor die exclusief is bedoeld voor beveiligings- en versleutelingsbewerkingen.

Deze module is verantwoordelijk voor het aanmaken, opslaan en beschermen van cryptografische sleutels, wachtwoorden, certificaten en andere gevoelige gegevens die het besturingssysteem nodig heeft om ervoor te zorgen dat niemand zonder toestemming toegang krijgt tot uw informatie, zelfs niet als ze fysieke toegang tot de computer hebben.

TPM is geen nieuwe uitvinding: het wordt al jaren in professionele omgevingen gebruikt om de hardwarebeveiliging te versterken, met name in bedrijven en overheidsinstellingen . Met de komst van Windows 11 is het echter op de voorgrond getreden, omdat Microsoft het verplicht heeft gesteld voor de officiële installatie van het systeem.

Fysiek gezien kan de TPM een aparte chip zijn die op het moederbord is gesoldeerd, of een module die in een specifieke connector wordt geplaatst . In veel moderne apparaten, met name laptops, is de TPM-functionaliteit al geïntegreerd in de CPU (Intel PTT, AMD fTPM), hoewel deze soms standaard is uitgeschakeld en via de UEFI/BIOS moet worden ingeschakeld.

Wat doet TPM nu precies en waarom is het zo belangrijk?

Het meest interessante aspect van de TPM is dat deze fungeert als een veilige en geïsoleerde opslagplaats voor cryptografische sleutels en authenticatiegegevens . De sleutels die erin zijn opgeslagen, zijn niet direct toegankelijk voor het besturingssysteem of applicaties; ze kunnen alleen worden benaderd via specifieke commando's op de chip zelf.

Elke TPM bevat zijn eigen cryptografische sleutels, gekoppeld aan het specifieke apparaat . Een daarvan is de Endorsement Key (EK), een uniek RSA-sleutelpaar dat in de fabriek wordt gegenereerd en in de chip wordt opgeslagen, ontoegankelijk voor software. Andere sleutels worden gegenereerd vanuit deze EK, zoals de Storage Root Key , die wordt gebruikt als basis voor het versleutelen van de overige sleutels die in de module zijn opgeslagen.

Bovendien kan de TPM een Attestation Identity Key (AIK) genereren , waarmee de opstartstatus van het systeem betrouwbaar wordt geverifieerd. De chip berekent hashes of metingen van de firmware, UEFI en kritieke onderdelen van het besturingssysteem tijdens het opstarten en kan deze metingen naar een server sturen die controleert of alles aan de verwachtingen voldoet. Als er verdachte wijzigingen worden gedetecteerd, wordt het apparaat als mogelijk gecompromitteerd beschouwd.

Dankzij dit ontwerp is de TPM zeer nuttig voor de bescherming tegen moderne bedreigingen zoals firmware-aanvallen, geavanceerde ransomware , opstartmanipulatie of datadiefstal via fysieke toegang . Een aanvaller kan de harde schijf in handen hebben, maar zonder de sleutels die in de TPM zijn opgeslagen, blijven de versleutelde gegevens onbruikbaar.

De TPM-standaard definieert niet alleen de chip, maar ook een hele reeks specificaties en commando's die worden beheerd door de Trusted Computing Group (TCG) , een non-profitorganisatie die verantwoordelijk is voor het bijwerken en uitbreiden van deze standaarden om ze aan te passen aan nieuwe beveiligingsbehoeften.

TPM 1.2 versus TPM 2.0: Waarom Windows 11 de nieuwere versie vereist

Jarenlang was TPM 1.2 de meest gangbare versie, die zelfs gestandaardiseerd werd als de internationale standaard ISO/IEC 11889. Deze versie bood al mogelijkheden voor sleutelbescherming, gegevensversleuteling en verificatie van de systeemintegriteit, maar was beperkter in de gebruikte versleutelingsalgoritmen en de aangeboden functies.

  Juridische en burgerlijke aansprakelijkheid in het tijdperk van kunstmatige intelligentie

De overstap naar TPM 2.0 bracht een aanzienlijke verbetering in mogelijkheden en flexibiliteit met zich mee . De nieuwe standaard maakt onder andere het gebruik van verschillende cryptografische algoritmen door elkaar mogelijk, in plaats van praktisch gebonden te zijn aan SHA-1 zoals het geval was bij TPM 1.2. Dit is essentieel voor een betere weerstand tegen moderne aanvallen.

TPM 2.0 bevat ook verbeteringen op het gebied van sleutelbeheer, biometrische gegevensbescherming en handtekeningverificatie , en is ontworpen om niet alleen te werken op desktop- en laptop-pc's, maar ook op apparaten met beperktere resources, zoals tablets of embedded systemen.

Daarom heeft Microsoft besloten dat voor Windows 11 het minimaal acceptabele hardwarebeveiligingsniveau TPM 2.0 zou zijn . Hoewel Windows technisch gezien ook met TPM 1.2 kan functioneren, zijn de meest geavanceerde beveiligingsfuncties en toekomstige platformverbeteringen afhankelijk van de uitgebreide mogelijkheden van versie 2.0.

In de praktijk betekent dit dat een computer met TPM 1.2 Windows 11 qua prestaties wellicht wel kan draaien, maar niet voldoet aan de officiële beveiligingsvereisten en dat de installatie buiten de door Microsoft ondersteunde methoden valt.

Waarvoor gebruikt Windows TPM dagelijks?

In Windows 10 en met name in Windows 11 is de TPM geïntegreerd met een aantal beveiligingsfuncties. Je ziet hem niet constant, maar hij werkt op de achtergrond om je gegevens en je identiteit te beschermen.

Een van de meest in het oog springende kenmerken is BitLocker , het schijfversleutelingssysteem van Windows . Wanneer BitLocker is ingeschakeld, wordt de inhoud van de schijf versleuteld en wordt de ontsleutelingssleutel opgeslagen (of beveiligd) door de TPM (Target Memory Module). Op deze manier kan iemand die de harde schijf of laptop steelt, zonder de sleutels die in de module zijn opgeslagen, geen toegang krijgen tot de gegevens, zelfs niet als de schijf op een andere computer wordt aangesloten.

De TPM wordt ook gebruikt in Windows Hello, het aanmeldsysteem dat gebruikmaakt van gezichtsherkenning, vingerafdruk of pincode . De biometrische gegevens en bijbehorende sleutels zijn via de chip gekoppeld aan de hardware van uw computer, waardoor ze veel moeilijker te stelen of te hergebruiken zijn op een ander apparaat.

Een ander belangrijk aspect is de relatie met Secure Boot en Measured Boot . Secure Boot zorgt ervoor dat alleen ondertekende en vertrouwde software wordt geladen tijdens de eerste opstartfasen, terwijl Measured Boot metingen registreert van elk actief onderdeel in de TPM. Dit maakt het mogelijk om pogingen tot het injecteren van malware in het opstartproces van het systeem te detecteren.

Bovendien kan Windows TPM combineren met technologieën zoals Credential Guard of op virtualisatie gebaseerde bescherming van inloggegevens . In dit scenario worden wachtwoorden en toegangstokens geïsoleerd in een beveiligde omgeving en fungeert de TPM als een cryptografische vertrouwensbasis, waardoor het voor aanvallers veel moeilijker wordt om inloggegevens te stelen.

Andere veelvoorkomende toepassingen zijn virtuele smartcards voor authenticatie bij bedrijfsbronnen , bescherming tegen woordenboekaanvallen bij pogingen om wachtwoorden te kraken, of veilige opslag van certificaten en sleutels voor VPN-verbindingen, digitaal ondertekende e-mail en veilig browsen.

Verschillende typen TPM-implementatie

Hoewel we de TPM altijd beschouwen als één enkele chip, zijn er in werkelijkheid verschillende manieren om deze te implementeren, elk met zijn eigen beveiligingsfuncties . Ze voldoen allemaal aan de TCG-specificaties, maar verschillen op fysiek of logisch niveau.

Enerzijds zijn er discrete TPM's, dit zijn speciale chips die op het moederbord gesoldeerd zijn. In theorie zijn ze de veiligste optie, omdat ze ontworpen zijn om bestand te zijn tegen fysieke manipulatie en de kans op fouten door het delen van ruimte met andere componenten te verkleinen.

Een andere veelgebruikte optie is de TPM die in de hoofd-CPU is geïntegreerd . Deze beschikt over eigen beveiligingsmechanismen en biedt een beschermingsniveau dat vergelijkbaar is met dat van de afzonderlijke chip, maar met lagere kosten en meer gebruiksgemak voor fabrikanten.

Er bestaan ​​ook firmware-gebaseerde TPM's , die binnen de vertrouwde uitvoeringsomgeving van de CPU draaien . Deze zijn nog steeds behoorlijk veilig en bieden voor de gemiddelde gebruiker voldoende bescherming voor dagelijks en professioneel gebruik.

Aan de minder veilige kant bevinden zich TPM's die uitsluitend op software gebaseerd zijn. Deze emuleren in principe het gedrag van de module, maar zonder een sterke vertrouwensbasis in de hardware, waardoor ze kwetsbaar zijn voor externe aanvallen of beveiligingslekken in het besturingssysteem zelf.

Ten slotte is het in virtualisatieomgevingen gebruikelijk om virtuele TPM's te gebruiken die door de hypervisor worden geleverd . Hierdoor kunnen virtuele machines vergelijkbare functies hebben zonder dat er voor elke machine een aparte fysieke chip nodig is.

  Eerste installatie van Windows 11 na migratie van Windows 10

Waarom Windows 11 TPM 2.0 verplicht stelt

De grote verandering in Windows 11 is dat Microsoft TPM niet langer als een optionele extra beschouwt, maar als een essentiële beveiligingsvereiste . Het idee is dat alle computers die het systeem draaien een hardwarematige vertrouwensbasis hebben om beter bestand te zijn tegen het huidige dreigingslandschap.

Tegenwoordig beperken aanvallen zich niet langer tot simpele virussen; we hebben het over geavanceerde ransomware, malware die zich aan firmware hecht, pogingen om inloggegevens te stelen en toegang op afstand via verkeerde configuraties . In deze context is het niet langer voldoende om alleen op beveiligingssoftware te vertrouwen, en daarom zet Microsoft zich in om bescherming direct in de hardware te integreren.

Door TPM 2.0 te vereisen, zorgt Windows 11 ervoor dat functies zoals BitLocker, Windows Hello, Secure Boot, Measured Boot, Credential Guard en andere op virtualisatie gebaseerde technologieën standaard kunnen worden ingeschakeld , ongeacht of elke fabrikant of gebruiker ervoor kiest om ze al dan niet te activeren.

In veel apparaten die vanaf 2016 zijn geproduceerd, met name laptops en pc's voor zakelijk gebruik, was TPM 2.0 al af fabriek ingebouwd, hoewel soms uitgeschakeld . In andere gevallen, vooral bij zelfgebouwde computers of moederborden uit het midden- en lagere segment van enkele jaren geleden, was de module niet standaard geïntegreerd en moest deze via een specifieke connector worden toegevoegd.

Dit is de bron van veel klachten van gebruikers met zeer krachtige computers, die prima geschikt zijn om Windows 11 te draaien , maar die desondanks niet door de filter komen omdat ze geen TPM 2.0 hebben of omdat dit is uitgeschakeld in de UEFI/BIOS.

Hoe je vanuit Windows kunt zien of je pc TPM 2.0 heeft

Voordat je ervan uitgaat dat je pc niet compatibel is met Windows 11, is het de moeite waard om te controleren of deze daadwerkelijk TPM 2.0 ondersteunt en, zo ja, welke versie actief is . Windows biedt verschillende manieren om dit te doen zonder iets te installeren.

Een van de eenvoudigste manieren is om de Microsoft Management Console voor TPM te gebruiken :

1. Druk op de toetsencombinatie Windows + R om het dialoogvenster "Uitvoeren" te openen.
2. Schrijf tpm.msc (zonder aanhalingstekens) en druk op Enter.
3. Het beheervenster van de Secure Platform Module wordt geopend.

Als er een bericht verschijnt zoals 'Compatibele TPM niet gevonden' of 'Geen compatibele TPM gevonden' , kan dat twee dingen betekenen: uw apparaat heeft deze module niet, of deze is uitgeschakeld in de firmware-instellingen. In het tweede geval moet u de UEFI/BIOS openen om deze in te schakelen.

Als de console daarentegen aangeeft dat "TPM klaar is voor gebruik" en fabrikantinformatie weergeeft , moet u het veld "Specificatieversie" controleren. Als daar 2.0 staat, voldoet uw pc aan deze vereiste voor Windows 11; als het getal lager is (bijvoorbeeld 1.2), voldoet het apparaat niet aan het vereiste beveiligingsniveau.

Een ander alternatief is om uw toevlucht te nemen tot PowerShell met beheerdersrechtenOpen PowerShell als beheerder en typ de opdracht. get-tpm en druk op Enter. Kijk tussen de weergegeven gegevens naar de waarde. TpmAanwezigAls er 'False' staat, is de module niet aanwezig op het moederbord; als er 'True' staat, is deze wel aanwezig en kunt u de status en kenmerken ervan controleren.

U kunt ook de Windows Beveiliging-app controleren, met name de secties 'Apparaatbeveiliging' en 'Beveiligingsprocessor' . Als deze sectie niet zichtbaar is, ontbreekt de TPM waarschijnlijk of is deze uitgeschakeld; als deze wel zichtbaar is, kunt u naar 'Details van de beveiligingsprocessor' gaan om de specificatieversie te bekijken.

Hoe activeer je TPM 2.0 via de UEFI/BIOS?

Als uit uw controles blijkt dat de TPM niet beschikbaar is, maar u vermoedt dat uw computer relatief nieuw is, kan het zijn dat de module simpelweg is uitgeschakeld in de firmware-instellingen . Op veel zelfgebouwde pc's of moederborden voor consumenten is deze standaard uitgeschakeld.

Om dit te wijzigen, moet u toegang krijgen tot de UEFI/BIOS van uw computer en de optie met betrekking tot TPM of platformbeveiliging zoeken . Het exacte pad verschilt per fabrikant, maar in Windows kunt u naar Instellingen > Update & beveiliging > Herstel gaan en de optie 'Nu opnieuw opstarten' gebruiken onder Geavanceerde opstartopties.

Na het opnieuw opstarten selecteert u Probleemoplossing > Geavanceerde opties > UEFI-firmware-instellingen > Opnieuw opstarten . U komt dan in het firmwaremenu terecht, waar u opties zoals beveiliging, geavanceerde instellingen of iets dergelijks kunt vinden. Elke fabrikant gebruikt iets andere namen, dus neem de tijd.

Op systemen met Intel-processors wordt de functie meestal aangeduid als "Intel PTT" of "Intel Platform Trust Technology ". Bij AMD is deze vaak te vinden als "AMD fTPM" of "AMD PSP fTPM ". U kunt de functie ook tegenkomen onder labels zoals "Beveiligingsapparaat", "Ondersteuning voor beveiligingsapparaten", "TPM-status" of "Trusted Computing".

  Windows Veilige modus: Hoe start u deze en hoe haalt u er het maximale uit?

Zodra je de optie hebt gevonden, moet je de status ervan wijzigen naar 'Ingeschakeld', de wijzigingen opslaan en je computer opnieuw opstarten . Daarna zou je, wanneer je Windows weer opstart, de TPM moeten kunnen zien in tpm.msc of de Windows Beveiliging-app en kunnen bevestigen dat deze voldoet aan de 2.0-specificatie.

Houd er ook rekening mee dat de TPM op veel apparaten samenwerkt met het Secure Boot-systeem . Als Secure Boot is uitgeschakeld, worden de opties met betrekking tot de module mogelijk niet weergegeven of werken ze mogelijk niet correct. In dergelijke gevallen is het raadzaam om eerst Secure Boot in te schakelen en vervolgens de TPM-status opnieuw te controleren.

Welke computers zijn doorgaans uitgerust met TPM 2.0 en wat zijn de bijbehorende vereisten?

Over het algemeen wordt aangenomen dat de meeste computers die vanaf 2018 zijn geproduceerd, beschikken over geïntegreerde TPM 2.0 of een equivalent daarvan . Als uw pc minder dan vijf of zes jaar oud is, is de kans vrij groot dat deze functie aanwezig is, zelfs als deze is uitgeschakeld.

Een andere aanwijzing wordt gegeven door de processors: Intel-processors vanaf de achtste generatie zijn doorgaans klaar voor gebruik met TPM 2.0 via Intel PTT , terwijl het in het AMD-ecosysteem gebruikelijk is dat Ryzen-processors vanaf de tweede generatie fTPM integreren met ondersteuning voor deze versie.

De TPM is echter niet de enige vereiste voor Windows 11. Het systeem vereist ook een 64-bits CPU met minimaal twee cores van 1 GHz, 4 GB RAM en 64 GB opslagruimte . Hoewel dit bescheiden specificaties zijn naar de huidige maatstaven, sluiten ze een flink aantal oudere computers uit die nog redelijk goed draaien met Windows 10.

In veel zelfgebouwde desktop-pc's bevatten moederborden uit het midden- en lagere segment van een paar jaar geleden de geheugenmodule niet standaard, maar alleen een connector om deze apart toe te voegen . Dit heeft een nogal merkwaardige situatie gecreëerd: zeer krachtige machines qua processor en grafische kaart, maar beperkt door het ontbreken van een kleine chip.

Wie die extra module niet wil of kan installeren, moet overwegen of hij/ zij Windows 10 tot het einde van de officiële ondersteuning blijft gebruiken of een hardware-upgrade overweegt . De ondersteuning voor Windows 10 loopt tot oktober 2025, dus er is nog voldoende tijd om rustig een beslissing te nemen.

Wat gebeurt er als uw computer geen TPM 2.0 heeft?

Als na alle controles blijkt dat uw pc geen TPM 2.0 heeft en er geen realistische mogelijkheid is om dit toe te voegen , zijn uw opties beperkt. Officieel voldoet die computer niet aan de vereisten voor Windows 11 en kunt u het daarom niet via de standaardkanalen van Microsoft installeren.

Er bestaan ​​onofficiële methoden om de systeemvereisten tijdens de installatie van Windows 11 te omzeilen , zoals het aanpassen van configuratiebestanden of het gebruik van tools van derden. Dit betekent echter dat je bepaalde ondersteuning mist en, belangrijker nog, dat het systeem draait zonder het minimale beveiligingsniveau dat Microsoft essentieel acht.

Op apparaten die geen TPM 2.0 ondersteunen, is het belangrijk om te overwegen of het de moeite waard is om Windows 10 tot het einde van de levenscyclus te blijven gebruiken, alternatieven zoals andere besturingssystemen te onderzoeken of te investeren in een modernere computer . Het hangt allemaal af van hoe u uw computer gebruikt en hoe belangrijk geïntegreerde hardwarebeveiliging voor u is.

Voor veel thuisgebruikers kan dit een goede gelegenheid zijn om te kiezen voor recent gereviseerde computers die al zijn voorzien van TPM 2.0 , waardoor Windows 11 probleemloos kan worden uitgevoerd, en dat tegen lagere kosten dan een gloednieuwe pc.

Hoewel TPM in eerste instantie misschien slechts een extra vereiste lijkt, is het belangrijkste doel ervan om uw gegevens, wachtwoorden en digitale referenties beter te beschermen . U hebt er wellicht geen direct contact mee, maar het fungeert als een stille bewaker van alles wat belangrijk is op uw computer.

Hoe Windows 11 te installeren vanaf USB
Gerelateerd artikel:
Stapsgewijze handleiding voor het installeren van Windows 11 vanaf een USB-stick