Du möchtest den Secure-Boot-Status prüfen, weil Windows 11, ein bestimmtes Spiel oder eine Sicherheitsprüfung meldet, dass der sichere Start nicht aktiviert ist? Dafür musst du nicht gleich ins BIOS wechseln. Windows 11 kann dir direkt anzeigen, ob Secure Boot auf deinem PC aktiv ist und in welchem Modus dein Computer gestartet wurde.
Besonders hilfreich ist dabei das Windows-Tool „Systeminformationen“. Es zeigt dir den aktuellen Zustand der Sicherheitsfunktion und liefert weitere Angaben, die bei möglichen Problemen wichtig sind. Alternativ kannst du den Status mit einem einzigen PowerShell-Befehl abfragen.
Dabei solltest du zwischen einem deaktivierten und einem nicht unterstützten sicheren Start unterscheiden. Beide Meldungen sehen zunächst nach demselben Problem aus, können aber unterschiedliche Ursachen haben. Ein vorschnelles Umstellen der BIOS-Einstellungen kann sogar dazu führen, dass Windows nicht mehr startet.
Was ist Secure Boot und wofür wird es benötigt?
Secure Boot ist eine Sicherheitsfunktion der UEFI-Firmware deines Computers. UEFI ist der Nachfolger des klassischen BIOS und übernimmt unter anderem die Vorbereitung des Computers, bevor Windows gestartet wird. Die technischen Unterschiede zwischen beiden Systemen erkläre ich ausführlicher in meinem Ratgeber „UEFI vs. BIOS„.
Der sichere Start soll verhindern, dass manipulierte oder nicht vertrauenswürdige Programme bereits während des Startvorgangs ausgeführt werden.
Dazu überprüft die Firmware die digitalen Signaturen bestimmter Startkomponenten. Nur wenn diese nach den hinterlegten Sicherheitsregeln als vertrauenswürdig gelten, dürfen sie ausgeführt werden.
Das betrifft beispielsweise den Windows Boot Manager, der für das Laden des Betriebssystems zuständig ist.
Secure Boot soll insbesondere sogenannte Bootkits abwehren. Dabei handelt es sich um Schadsoftware, die sich sehr früh im Startvorgang einnistet und dadurch teilweise schwer zu erkennen oder zu entfernen ist.
Microsoft beschreibt die technischen Hintergründe in seiner Dokumentation zum sicheren Start und vertrauenswürdigen Start. Dort wird auch erklärt, wie die verschiedenen Schutzmechanismen während des Windows-Starts zusammenarbeiten.
Wichtig: Secure Boot ersetzt keinen Virenschutz. Die Funktion schützt einen bestimmten Abschnitt des Startvorgangs, während Windows-Sicherheit und andere Schutzmechanismen für weitere Bereiche zuständig sind.
Für Windows 11 gehört die Unterstützung von Secure Boot zu den offiziellen Systemanforderungen. Ein kompatibler Computer muss über UEFI verfügen und Secure-Boot-fähig sein.
Das bedeutet allerdings nicht, dass Secure Boot auf jedem bereits installierten Windows-11-PC tatsächlich eingeschaltet sein muss. Die Fähigkeit zur Nutzung und der aktuelle Aktivierungszustand sind zwei unterschiedliche Dinge.
Secure-Boot-Status prüfen mit den Windows-Systeminformationen
Der einfachste Weg führt über das integrierte Windows-Tool „Systeminformationen“. Du benötigst dafür keine zusätzliche Software und musst deinen Computer nicht neu starten.
Die Vorgehensweise funktioniert unter Windows 11 unabhängig davon, ob du die Home- oder Pro-Edition verwendest.
Schritt 1: Systeminformationen öffnen
- Drücke gleichzeitig die Tasten Windows + R.
- Das Fenster „Ausführen“ öffnet sich.
- Gib folgenden Befehl ein:
msinfo32 - Bestätige deine Eingabe mit der Eingabetaste.
Windows öffnet jetzt die Systeminformationen. Dort findest du zahlreiche Angaben zu deinem Computer, seiner Hardware und dem installierten Betriebssystem.

Schritt 2: Den aktuellen Secure-Boot-Status ablesen
Nach dem Öffnen sollte links bereits die „Systemübersicht“ ausgewählt sein. Falls nicht, klicke auf diesen Eintrag.
Suche anschließend im rechten Bereich nach der Angabe „Sicherer Startzustand“. Je nach Windows-Version und Anzeigesprache kann die Bezeichnung etwas abweichen.
Direkt daneben steht der aktuelle Zustand.
Die möglichen Werte sind:
- Ein
- Aus
- Nicht unterstützt
Steht dort „Ein“, ist Secure Boot auf deinem Computer aktiviert. Du musst keine weiteren Einstellungen vornehmen, wenn du lediglich überprüfen möchtest, ob die Funktion eingeschaltet ist.
Bei den beiden anderen Angaben lohnt sich eine genauere Überprüfung.
Schritt 3: Zusätzlich den BIOS-Modus kontrollieren
Bleibe in den Systeminformationen und suche nach dem Eintrag „BIOS-Modus“.
Dort wird normalerweise einer dieser Werte angezeigt:
| BIOS-Modus | Bedeutung |
|---|---|
| UEFI | Windows wurde im modernen UEFI-Modus gestartet. |
| Vorgängerversion beziehungsweise Legacy | Windows wurde im klassischen BIOS-Kompatibilitätsmodus gestartet. |
Die Bezeichnung „Vorgängerversion“ steht dabei für den älteren BIOS-Startmodus. In englischsprachigen Anleitungen wird dafür häufig der Begriff „Legacy“ verwendet.
Diese Angabe hilft dir besonders dann weiter, wenn Secure Boot als „Nicht unterstützt“ angezeigt wird.
Denn ein Computer kann durchaus Secure Boot unterstützen, obwohl Windows gerade im älteren BIOS-Modus gestartet wurde.
Was bedeuten die verschiedenen Secure-Boot-Statuswerte?
Die Systeminformationen zeigen dir zunächst nur den aktuellen Zustand. Daraus lässt sich nicht immer unmittelbar ableiten, ob du eine Einstellung ändern solltest.
Entscheidend ist die Kombination aus Secure-Boot-Status und BIOS-Modus.
| Secure-Boot-Status | BIOS-Modus | Einordnung |
|---|---|---|
| Ein | UEFI | Secure Boot ist aktiv. |
| Aus | UEFI | Secure Boot ist derzeit nicht aktiv. |
| Nicht unterstützt | Legacy | Windows wurde nicht im UEFI-Modus gestartet. |
| Nicht unterstützt | UEFI | Die Unterstützung oder Konfiguration der Firmware muss genauer geprüft werden. |
Secure Boot steht auf „Ein“
Das ist der gewünschte Zustand, wenn du den sicheren Start nutzen möchtest.
Die UEFI-Firmware hat Secure Boot aktiviert und Windows erkennt die Funktion als eingeschaltet.
Eine zusätzliche Aktivierung im BIOS ist nicht erforderlich.
Beachte allerdings, dass diese Anzeige nur den Aktivierungszustand bestätigt. Ob sämtliche Secure-Boot-Zertifikate und zugehörigen Sicherheitsaktualisierungen auf dem neuesten Stand sind, kannst du daraus allein nicht erkennen.
Was es mit den Secure-Boot-Zertifikaten 2026 auf sich hat und wie du ihren Aktualisierungsstatus überprüfst, erkläre ich in einem eigenen Beitrag.
Secure Boot steht auf „Aus“
In diesem Fall ist der sichere Start momentan deaktiviert.
Wenn gleichzeitig der BIOS-Modus „UEFI“ angezeigt wird, sind die grundlegenden Voraussetzungen für Secure Boot häufig bereits vorhanden.
Möglicherweise wurde die Funktion bei der Einrichtung des Computers deaktiviert oder später manuell ausgeschaltet.
Auch bestimmte Firmware-Konfigurationen können dazu führen, dass Secure Boot nicht aktiv ist.
Du solltest daher zunächst die Einstellungen der UEFI-Firmware überprüfen, bevor du weitere Maßnahmen ergreifst.
Secure Boot steht auf „Nicht unterstützt“
Diese Meldung bedeutet, dass Windows Secure Boot in der aktuellen Konfiguration nicht als nutzbar erkennt.
Das muss nicht zwangsläufig bedeuten, dass dein Mainboard die Funktion grundsätzlich nicht beherrscht.
Eine häufige Ursache ist ein im Legacy- beziehungsweise CSM-Modus gestartetes Windows. Bei einem entsprechend ausgestatteten Computer kann Secure Boot möglicherweise nach einer korrekten Umstellung auf UEFI verwendet werden.
Es gibt allerdings auch ältere Computer, deren Firmware Secure Boot tatsächlich nicht unterstützt.
Die Anzeige des BIOS-Modus hilft dir dabei, diese Situationen voneinander zu unterscheiden.
Secure-Boot-Status mit PowerShell prüfen
Neben den Systeminformationen bietet Windows 11 eine weitere Möglichkeit, den Secure-Boot-Status abzufragen.
Dafür kannst du Windows PowerShell verwenden.
Diese Methode ist besonders praktisch, wenn du ohnehin mit PowerShell arbeitest oder den Status mehrerer Computer überprüfen möchtest.
PowerShell als Administrator öffnen
Gehe folgendermaßen vor:
- Klicke mit der rechten Maustaste auf das Windows-Startsymbol.
- Wähle „Terminal (Administrator)“.
- Bestätige gegebenenfalls die Sicherheitsabfrage der Benutzerkontensteuerung.
- Öffne eine PowerShell-Registerkarte, falls das Terminal nicht bereits PowerShell verwendet.
Gib anschließend folgenden Befehl ein:
Confirm-SecureBootUEFIBestätige mit der Eingabetaste.
Der Befehl überprüft den Secure-Boot-Status des lokalen Computers. Änderungen an den Einstellungen nimmt er nicht vor.
Die offizielle Microsoft-Dokumentation zu Confirm-SecureBootUEFI beschreibt den Befehl und seine möglichen Rückgabewerte. Dort findest du auch die Fehlermeldungen, die bei fehlenden Administratorrechten oder einem nicht unterstützten System auftreten können.

PowerShell-Ergebnis richtig interpretieren
Im Idealfall erhältst du eine einfache Antwort:
TrueDas bedeutet, dass Secure Boot aktiviert ist.
Eine andere mögliche Ausgabe lautet:
FalseDamit bestätigt PowerShell, dass der Computer Secure Boot unterstützt, die Funktion aber momentan deaktiviert ist.
Erscheint dagegen die englische Fehlermeldung:
Cmdlet not supported on this platform.kann PowerShell die Funktion auf diesem System nicht abfragen. Das passiert beispielsweise bei einem Computer, der im klassischen BIOS-Modus gestartet wurde oder Secure Boot nicht unterstützt.
Prüfe in diesem Fall zusätzlich den BIOS-Modus über die Windows-Systeminformationen.
Hinweis: Der PowerShell-Befehl benötigt Administratorrechte. Bei fehlenden Berechtigungen kann stattdessen eine Fehlermeldung mit dem Hinweis „Access was denied“ erscheinen.
Das ist kein Nachweis dafür, dass Secure Boot deaktiviert ist.
Secure Boot über Windows-Sicherheit kontrollieren
Windows 11 bietet noch eine weitere Möglichkeit, Informationen über die Sicherheitsfunktionen deines Computers aufzurufen.
Öffne dafür die integrierte App „Windows-Sicherheit“.
Am schnellsten funktioniert das über die Suche:
- Öffne das Windows-Startmenü.
- Gib „Windows-Sicherheit“ ein.
- Starte die entsprechende Anwendung.
- Wähle links den Bereich „Gerätesicherheit“.
Auf dieser Seite zeigt Windows verschiedene hardwarebasierte Sicherheitsfunktionen an.
Dazu gehören beispielsweise die Kernisolierung, der Sicherheitsprozessor und der sichere Start.
Wenn Secure Boot aktiviert ist, können dort entsprechende Informationen angezeigt werden.
Die Darstellung hängt allerdings von der Hardware und den verfügbaren Sicherheitsfunktionen ab. Deshalb empfehle ich für eine eindeutige Überprüfung weiterhin die Systeminformationen mit msinfo32.
Dort bekommst du zusätzlich den BIOS-Modus angezeigt, der bei der Fehlersuche besonders hilfreich ist.
Secure Boot ist deaktiviert: So kannst du die Funktion einschalten
Zeigen die Systeminformationen den BIOS-Modus „UEFI“ und den sicheren Startzustand „Aus“, kannst du überprüfen, ob Secure Boot in der Firmware deines Computers deaktiviert wurde.
Die entsprechende Einstellung befindet sich normalerweise im UEFI. Windows 11 bietet dir einen direkten Weg zu diesen Firmware-Einstellungen, sodass du beim Einschalten des Computers keine bestimmte Taste drücken musst.
Wichtig: Bevor du Änderungen an den UEFI-Einstellungen vornimmst, solltest du überprüfen, ob dein Systemlaufwerk mit BitLocker oder der Windows-Geräteverschlüsselung geschützt ist. Eine Änderung der Firmware-Konfiguration kann dazu führen, dass Windows beim nächsten Start den BitLocker-Wiederherstellungsschlüssel verlangt.
Stelle deshalb sicher, dass du auf deinen Wiederherstellungsschlüssel zugreifen kannst. Falls du nicht weißt, wo dieser gespeichert ist, findest du in meiner Anleitung zum BitLocker-Wiederherstellungsschlüssel unter Windows 11 die verschiedenen Möglichkeiten, ihn wiederzufinden.
Wie du anschließend Secure Boot einschaltest und worauf du bei den UEFI-Einstellungen achten musst, erkläre ich ausführlich in meiner Schritt-für-Schritt-Anleitung zum Aktivieren von Secure Boot unter Windows 11.
Dort findest du auch Lösungen für den Fall, dass die Secure-Boot-Option ausgegraut ist oder sich nicht aktivieren lässt.
Nach der Aktivierung solltest du erneut die Windows-Systeminformationen öffnen und kontrollieren, ob bei „Sicherer Startzustand“ jetzt „Ein“ angezeigt wird. Erst dann kannst du sicher sein, dass Windows 11 den sicheren Start tatsächlich als aktiviert erkennt.
Secure Boot wird nicht unterstützt: Was kannst du tun?
Zeigt Windows den Status „Nicht unterstützt“, solltest du zuerst nachsehen, welcher BIOS-Modus verwendet wird.
Steht dort „Legacy“ oder „Vorgängerversion“, ist das ein wichtiger Hinweis.
Windows startet noch im Legacy-Modus
Ältere Windows-Installationen verwenden teilweise einen klassischen BIOS-Startmodus.
Das kann auch auf Computern vorkommen, deren Mainboard bereits UEFI unterstützt.
Häufig ist in solchen Fällen der sogenannte CSM-Modus aktiviert. CSM steht für „Compatibility Support Module“ und ermöglicht die Verwendung älterer Startverfahren.
Secure Boot setzt dagegen einen geeigneten UEFI-Start voraus.
Eine Umstellung kann deshalb notwendig sein, wenn du den sicheren Start verwenden möchtest.
Schalte CSM aber nicht einfach ab, wenn Windows noch im Legacy-Modus installiert wurde.
Bei einer klassischen Installation mit MBR-Partitionierung kann der Computer anschließend möglicherweise nicht mehr von seinem Systemlaufwerk starten.
Für den UEFI-Start verwendet Windows normalerweise ein entsprechend vorbereitetes GPT-Systemlaufwerk.
Soll eine bestehende Legacy-Installation umgestellt werden, müssen deshalb zunächst die Datenträgerkonfiguration und die weiteren Voraussetzungen geprüft werden.
Erst danach solltest du den Startmodus ändern.
BIOS-Modus ist UEFI, aber Secure Boot wird nicht unterstützt
In dieser Situation solltest du die Dokumentation deines Mainboards oder Notebook-Herstellers überprüfen.
Nicht jede UEFI-Firmware bietet automatisch Secure Boot.
Bei unterstützten Geräten können außerdem bestimmte Einstellungen oder fehlende beziehungsweise nicht korrekt eingerichtete Secure-Boot-Schlüssel eine Ursache sein.
Ob und wie sich die Konfiguration korrigieren lässt, hängt vom jeweiligen Firmware-Hersteller ab.
Vermeide es, ohne genaue Anleitung Sicherheitszertifikate oder Secure-Boot-Schlüssel zu löschen beziehungsweise zurückzusetzen.
Solche Änderungen können die Vertrauensstellung der Startkomponenten verändern und den nächsten Windows-Start verhindern.
Secure Boot ist im BIOS aktiviert, aber Windows zeigt weiterhin „Aus“
Es kann vorkommen, dass die UEFI-Firmware Secure Boot als aktiviert anzeigt, während Windows weiterhin den Status „Aus“ meldet.
Eine mögliche Ursache ist die Konfiguration der Secure-Boot-Schlüssel.
Damit der sichere Start tatsächlich funktioniert, benötigt die Firmware passende Schlüssel und Signaturdatenbanken. Sie legen fest, welche Startkomponenten als vertrauenswürdig gelten.
Bei manchen Mainboards gibt es dafür unterschiedliche Betriebsarten wie „Standard“ und „Custom“.
Wurden die Secure-Boot-Schlüssel entfernt oder befindet sich die Firmware in einem entsprechenden Einrichtungsmodus, kann die Funktion trotz eingeschalteter Option inaktiv bleiben.
Überprüfe in diesem Fall zunächst die Dokumentation des Herstellers.
Dort sollte beschrieben sein, welche Voraussetzungen für die Aktivierung gelten und wie sich die vom Hersteller vorgesehenen Secure-Boot-Einstellungen wiederherstellen lassen.
Es ist nicht sinnvoll, eine beliebige Anleitung für ein anderes Mainboard zu übernehmen. Gerade bei den Firmware-Menüs können sich selbst verschiedene Modelle desselben Herstellers unterscheiden.
Secure Boot und TPM 2.0: Das ist nicht dasselbe
Im Zusammenhang mit Windows 11 werden Secure Boot und TPM 2.0 häufig gemeinsam genannt.
Trotzdem handelt es sich um unterschiedliche Sicherheitsfunktionen.
Secure Boot prüft vertrauenswürdige Startkomponenten. Das Trusted Platform Module, kurz TPM, stellt dagegen unter anderem geschützte Funktionen für kryptografische Schlüssel bereit.
Beide Technologien können zusammenarbeiten, erfüllen aber unterschiedliche Aufgaben.
Ein aktiviertes TPM bedeutet deshalb nicht automatisch, dass auch Secure Boot eingeschaltet ist.
Umgekehrt kannst du aus einem aktiven Secure-Boot-Status nicht ableiten, welche TPM-Version dein Computer verwendet.
Möchtest du überprüfen, ob TPM 2.0 vorhanden und aktiv ist, kannst du dafür das Windows-Tool tpm.msc verwenden. Falls das Sicherheitsmodul deaktiviert ist, findest du in meiner Anleitung „TPM 2.0 aktivieren“ die entsprechenden Schritte für BIOS und UEFI.
Für den Secure-Boot-Status bleibt dagegen msinfo32 die passende Anlaufstelle.
Secure Boot nicht mit dem abgesicherten Modus verwechseln
Eine weitere Verwechslungsgefahr besteht bei der Windows-Systemkonfiguration.
Öffnest du msconfig, findest du auf der Registerkarte „Start“ ebenfalls eine Option namens „Abgesicherter Start“ beziehungsweise „Sicherer Start“.
Diese Einstellung hat nichts mit UEFI Secure Boot zu tun.
Sie sorgt dafür, dass Windows im abgesicherten Modus mit eingeschränkten Funktionen und Treibern gestartet wird.
Den Secure-Boot-Status kannst du darüber weder überprüfen noch verändern.
Fazit: Der Secure-Boot-Status lässt sich ohne BIOS-Zugriff prüfen
Um den Secure-Boot-Status unter Windows 11 zu prüfen, reichen normalerweise die integrierten Systeminformationen aus.
Mit Windows + R und msinfo32 kommst du direkt zur passenden Anzeige. Stehen dort „BIOS-Modus: UEFI“ und „Sicherer Startzustand: Ein“, ist Secure Boot aktiv.
Bei „Aus“ oder „Nicht unterstützt“ solltest du zunächst die Ursache klären, bevor du Einstellungen veränderst.
Besonders bei einer älteren Windows-Installation im Legacy-Modus ist Vorsicht angebracht. Eine unüberlegte Umstellung auf UEFI kann den Start des Betriebssystems verhindern.
Meine Empfehlung: Prüfe zuerst beide Werte in den Systeminformationen. Damit hast du eine zuverlässige Grundlage, um zu entscheiden, ob überhaupt eine Änderung an deinem Computer notwendig ist.
Gefällt dir Dirks-Computerecke? Mit einem Klick kannst du diese Seite bei Google als bevorzugte Quelle festlegen – dann bekommst du meine Artikel in der Google-Suche und in den KI-Übersichten bevorzugt angezeigt.






