Rok 2026 přináší pro Secure Boot zásadní milník. Certifikáty, které Microsoft vydal už v roce 2011 a které více než 15 let tvoří kořen důvěry při startu počítačů, postupně končí svou platnost a nahrazují je nové certifikáty z roku 2023. Pro firmy to znamená jediné: postarat se o to, aby zařízení přešla na novou důvěryhodnou sadu dřív, než ta stará vyprší.

A přesně to jsme pro naše zákazníky zvládli — včas a bez výpadků.

O co konkrétně jde

Secure Boot je bezpečnostní funkce UEFI, která hned po zapnutí počítače povolí spuštění jen podepsanému a důvěryhodnému softwaru. Tím brání tomu, aby se do systému ještě před načtením operačního systému dostaly bootkity a rootkity. Celá důvěra je přitom postavená na certifikátech uložených ve firmwaru zařízení, které více než 15 let tvoří kořen důvěry při startu počítačů.

Letošní expirace probíhají ve dvou vlnách:

  • Červen 2026 — končí platnost certifikátů KEK a UEFI CA z roku 2011 (24. a 27. června).
  • Říjen 2026 — vyprší certifikát Windows Production PCA 2011 (19. října).

Důležité je vědět, že vypršení certifikátu neznamená, že počítač přestane nabíhat. Zařízení dál fungují i bez aktualizace. Bez nové sady certifikátů ale postupně ztrácejí schopnost přijímat nové ochrany rané fáze bootu — aktualizace Boot Manageru, revokační seznamy i obranu proti nově objeveným zranitelnostem. Právě tato „tichá“ eroze bezpečnosti je riziko, které jsme u zákazníků odstranili.

Co jsme udělali

U našich zákazníků jsme proces přechodu na nové certifikáty z roku 2023 naplánovali a provedli s předstihem — ne na poslední chvíli před červnovým termínem. Postupovali jsme řízeně: inventarizace dotčených zařízení, pilotní nasazení, kontrolovaný rollout a ověření, že se nová sada certifikátů (DB i KEK) skutečně propsala do firmwaru.

Díky tomu jsme dokázali ošetřit i zařízení, která se neaktualizují automaticky a vyžadují zásah do firmwaru od výrobce. Právě tyto případy bývají nejčastějším důvodem, proč přechod jinde „nedopadne čistě“.

Kde nám pomohla AI

U náročnějších implementací — typicky tam, kde se míchaly různé generace hardwaru, specifické firmwarové stavy nebo méně obvyklé konfigurace — jsme si práci zrychlili a zpřesnili nasazením AI. Pomohla nám rychleji vyhodnocovat stav jednotlivých zařízení, navrhovat postup pro konkrétní scénáře a omezit prostor pro chyby tam, kde by ruční řešení trvalo násobně déle. AI přitom zůstala nástrojem v rukou našich specialistů — finální rozhodnutí i kontrola vždy byly na lidech.

Jsme připraveni na obě letošní expirace

Věříme, že obě letošní expirace — červnovou i říjnovou — naši zákazníci díky provedeným zásahům překlenou bez problémů. Zařízení mají včas přivedená na novou důvěryhodnou sadu certifikátů, takže si zachovají plnou ochranu Secure Boot i do dalších let.

Pokud si nejste jistí, jak na tom vaše prostředí je, ozvěte se nám — rádi vám stav prověříme a připravíme plán, který minimalizuje provozní riziko.