Page 1 sur 1

Windows 11 et la sécurité, faut-il mettre à jour le BIOS de votre PC ?

Posté : mer. 1 juil. 2026 08:08
par chtimi054
Windows 11 et la sécurité, faut-il mettre à jour le BIOS de votre PC ?
Les constructeurs publient leurs consignes

Windows 11 repose sur plusieurs briques de sécurité matérielle. Le Secure Boot en fait partie. Son objectif est de vérifier que les composants chargés au démarrage sont signés et considérés comme fiables. L’opération se fait avant que Windows ne se lance. La démarche empêche certains malwares, rootkits ou bootkits de s’installer avant même le chargement du système.

Nous avons cependant un problème. Les premiers certificats Microsoft utilisés par Secure Boot arrivent à expiration cette année. Par exemple Corporation KEK CA 2011 a expiré le 24 juin dernier. Il n’est pas resté seul très longtemps puisque UEFI CA 2011 a expiré le 27 juin 2026. La prochaine échéance est prévue le 19 octobre prochain avec l’expiration de Windows Production PCA 2011.

Microsoft a donc lancé une transition vers de nouveaux certificats 2023. Pour la majorité des PC Windows 11 cette transition va se faire de manière automatique à l’aide de Windows Update. Mais dans certains cas, une mise à jour du BIOS ou du firmware UEFI est nécessaire.

Dell, HP, Lenovo, ASUS et Acer publient leurs guides

Plusieurs grands constructeurs ont désormais mis en ligne leurs recommandations. Dell, HP, Lenovo, ASUS et Acer proposent des pages d’aide ou des recommandations pour faciliter l’adoption de ces certificats Secure Boot 2023.

Ils visent surtout à vérifier si le PC a bien reçu les nouveaux certificats. Cela concerne les PC portables, les ordinateurs de bureau ou encore les stations de travail sans oublier certains serveurs.

Chez HP, les BIOS publiés à partir d’avril 2026 permettent de gérer individuellement les nouveaux certificats Secure Boot 2023 sur certains PC professionnels compatibles. Dell précise de son côté que les systèmes UEFI avec Secure Boot activé et des certificats plus anciens peuvent nécessiter des actions notamment via les mécanismes de mise à jour Microsoft ou des mises à jour firmware adaptées.

Faut-il paniquer ? Non

Votre PC ne s’arrêtera pas brutalement si un certificat Secure Boot arrive à expiration. Il continuera de démarrer normalement avec Secure Boot activé. Par contre si les certificats ne sont pas mis à jour, le niveau de sécurité sera revu à la baisse. En effet sans une action la maintenance sera affectée en particulier du coté de certaines mises à jour de Windows Boot Manager ou de composants liés au Secure Boot. Cela veut dire que sur le long terme, la protection du démarrage va automatiquement s’affaiblir.

Il n’y a donc pas matière à paniquer. Il faut seulement lancer une vérification pour connaitre l’état du PC sur cette question. Un PC Windows 11 maintenu à jour a de bonnes chances d’avoir déjà reçu les certificats nécessaires.

Windows Sécurité affiche désormais l’état des certificats

Pour vous aidez Microsoft a ajouté une information utile dans l’application Sécurité Windows. Depuis avril 2026, elle affiche le statut des mises à jour de certificats Secure Boot. L’interface indique si l’appareil profite de nouveaux certificats, si une action est nécessaire, ou si le statut reste en cours de transition. Microsoft précise que les nouveaux certificats sont distribués automatiquement via Windows Update pour les appareils compatibles et pris en charge.

Ce problème touche aussi Windows 10. Depuis la fin de sa prise en charge, les PCs qui ne sont pas inscrit au programme ESU ne profitent plus d’une maintenance de sécurité et peuvent être dans une situation plus délicate.

Que faire concrètement ?

La première étape consiste à installer les dernières mises à jour Windows. Ensuite, il faut ouvrir l’application Sécurité Windows et consulter l’état de Secure Boot. Si Windows indique qu’aucune action n’est nécessaire, tout est opérationnel.

Si une action est demandée, il faut consulter la page de support du constructeur de votre PC (Dell, HP, Lenovo, ASUS, Acer) ou la marque de votre carte mère si c’est un PC assemblé. Si vous avez un PC fait “maison” il faut vérifier les mises à jour UEFI proposées par ASUS, MSI, Gigabyte, ASRock ou Biostar.

Il faut également conserver sa clé de récupération BitLocker avant toute mise à jour car sur un PC chiffré, une modification du firmware ou de la chaîne Secure Boot peut déclencher une demande de clé au redémarrage.

merci à Ginjfo