Secure Boot w BIOS i UEFI - jak włączyć i uniknąć blokad

Antoni Sadowski 8 września 2026
BIOS: wybierz "Save Changes and Exit", aby włączyć secure boot.

Spis treści

Secure Boot to jedna z tych funkcji, które potrafią nagle stać się ważne: przy instalacji Windows 11, przy uruchamianiu niektórych gier albo wtedy, gdy chcesz lepiej zabezpieczyć komputer przed złośliwym kodem startującym jeszcze przed systemem. W tym poradniku pokazuję, jak sprawdzić stan tej opcji, jak ją włączyć w UEFI/BIOS i co zrobić, gdy firmware ukrywa ustawienie albo po zmianie pojawia się prośba o klucz BitLocker. Piszemy o praktyce, nie o teorii dla teorii, tak żeby dało się to zrobić bez błądzenia po menu płyty głównej.

Najpierw sprawdź tryb UEFI, stan kluczy i BitLocker

  • Secure Boot działa w UEFI, więc na komputerach w trybie Legacy/CSM zwykle trzeba najpierw przełączyć start na UEFI.
  • Stan funkcji sprawdzisz w msinfo32, w aplikacji Windows Security albo poleceniem PowerShell Confirm-SecureBootUEFI.
  • Najczęściej włącza się go w sekcji Boot, Security albo Authentication w firmware laptopa lub płyty głównej.
  • Jeśli opcja jest wyszarzona, zwykle brakuje trybu UEFI albo domyślnych kluczy Secure Boot.
  • Przed zmianami warto mieć pod ręką klucz odzyskiwania BitLocker, bo po modyfikacji firmware może o niego poprosić.

Dlaczego Secure Boot ma znaczenie dla zwykłego użytkownika

Secure Boot działa na etapie rozruchu i pozwala uruchomić tylko podpisane, zaufane komponenty. W praktyce utrudnia to podmianę bootloadera, wstrzyknięcie bootkita i inne manipulacje przy starcie systemu. Ja traktuję go jako pierwszą warstwę obrony, a nie zamiennik antywirusa, bo ten nadal jest potrzebny, gdy system już wystartuje.

Największy sens ma wtedy, gdy korzystasz z Windows 11, szyfrowania dysku, sprzętu służbowego albo po prostu chcesz ograniczyć ryzyko ataku na samym początku uruchamiania komputera. Według Microsoftu większość komputerów produkowanych od 2012 roku obsługuje tę funkcję i zwykle ma ją domyślnie aktywną, ale starsze ustawienia BIOS/Legacy potrafią to wyłączyć albo zasłonić.

Właśnie dlatego przed zmianą ustawień najpierw sprawdzam, czy Secure Boot nie jest już włączony, a dopiero potem wchodzę do firmware. To oszczędza czas i zmniejsza ryzyko niepotrzebnych zmian w systemie. Zanim przejdę do włączania, pokazuję jeszcze szybki sposób na weryfikację stanu.

Jak sprawdzić, czy Secure Boot jest już włączony

Najprościej zacząć w Windows, bez wchodzenia do UEFI. Ja zwykle sprawdzam to na trzy sposoby, bo każdy z nich bywa wygodny w innej sytuacji. Jeśli pierwszy nie działa, drugi albo trzeci zazwyczaj daje odpowiedź.

Metoda Co zrobić Jaki wynik jest dobry
msinfo32 Naciśnij Win + R, wpisz msinfo32 i sprawdź pozycję Stan funkcji Bezpieczny rozruch Włączone lub On
Windows Security Wejdź w Security at a glance / Zabezpieczenia urządzenia i sprawdź status Secure Boot Status aktywny, bez ostrzeżeń
PowerShell Uruchom PowerShell jako administrator i wpisz Confirm-SecureBootUEFI True

Jeśli widzisz Wyłączone, Off albo brak obsługi, problem zwykle leży w firmware, trybie rozruchu albo w tym, że komputer startuje jeszcze w Legacy. Wtedy przechodzę do ustawień UEFI i sprawdzam wszystko od strony startu systemu, nie tylko samego przełącznika.

BIOS z opcjami

Jak włączyć Secure Boot krok po kroku

W praktyce cała operacja sprowadza się do wejścia do UEFI, ustawienia właściwego trybu startu i zapisania zmian. Nazwy opcji różnią się zależnie od producenta, ale logika jest niemal zawsze taka sama. Ja idę po kolei, bez przeskakiwania między zakładkami.

Wejdź do ustawień UEFI

Na komputerze z Windows 10 lub 11 najwygodniej wejść przez Ustawienia > System > Odzyskiwanie > Uruchamianie zaawansowane i użyć opcji ponownego uruchomienia do UEFI Firmware Settings. Na części laptopów szybciej działa też klawisz F2, Delete, Esc albo F10 naciskany zaraz po włączeniu komputera.

Przełącz komputer na UEFI

Secure Boot działa w UEFI, więc jeśli system startuje w Legacy albo CSM, sam przełącznik Secure Boot często będzie ukryty lub wyszarzony. Szukam wtedy pozycji typu Boot Mode, UEFI/Legacy Boot, CSM albo Legacy Support i ustawiam start w trybie UEFI, a tryb zgodności wyłączam. Jeśli komputer był instalowany dawno temu w Legacy, sama zmiana w BIOS może nie wystarczyć, bo system musi jeszcze poprawnie wystartować z takiego trybu.

Ustawienie Najczęstsza nazwa Co wybrać
Tryb startu Boot Mode UEFI
Zgodność ze starym BIOS CSM / Legacy Support Disabled
Bezpieczny rozruch Secure Boot Enabled / On
Profil kluczy Secure Boot Mode Standard / Default
Zarządzanie kluczami Key Management Install default keys / Restore factory keys

Włącz Secure Boot i przywróć domyślne klucze

Gdy tryb UEFI jest już ustawiony, szukam opcji Secure Boot i przełączam ją na Enabled albo On. Jeśli firmware pokazuje komunikat o brakujących kluczach, wybieram Install default keys lub Restore factory keys. Tego kroku nie traktuję jako dekoracji - bez poprawnych kluczy Secure Boot nie ma czego weryfikować przy starcie systemu.

Nie wybieram opcji w stylu Clear keys tylko po to, żeby „coś się odblokowało”. To potrafi bardziej zaszkodzić niż pomóc. Zawsze wolę przywrócić klucze fabryczne niż czyścić je na ślepo.

Przeczytaj również: Zakłady na e-sport: Jak gry komputerowe zmieniają świat zakładów?

Zapisz zmiany i uruchom komputer ponownie

Na końcu zapisuję konfigurację, zwykle klawiszem F10 albo przez Save & Exit. Po restarcie sprawdzam, czy Windows startuje normalnie. Jeśli pojawi się ekran BitLocker z żądaniem klucza odzyskiwania, wpisuję go i nie panikuję - to częsta reakcja po zmianach w firmware. Właśnie dlatego przed całą operacją warto mieć ten klucz pod ręką.

Jeżeli system uruchomi się bez problemu, wracam jeszcze raz do Windows i sprawdzam status Secure Boot, bo to najszybszy sposób na potwierdzenie, że zmiana faktycznie się zapisała. Jeśli coś nadal nie gra, przechodzę do diagnozy blokad w samym firmware.

Co zrobić, gdy opcja jest wyszarzona albo ukryta

Najczęściej winne są trzy rzeczy: nadal aktywny Legacy/CSM, brak domyślnych kluczy albo stary firmware płyty głównej. Ja zaczynam od najprostszych rzeczy, bo w 80 procentach przypadków problem rozwiązuje się bez grzebania w bardziej ryzykownych ustawieniach.

  • Wyłącz Legacy/CSM - dopiero wtedy Secure Boot zwykle staje się dostępny.
  • Przełącz na UEFI - część laptopów pokazuje opcję Secure Boot dopiero po zmianie trybu startu.
  • Przywróć domyślne klucze - szukaj pozycji typu Install default keys albo Restore factory keys.
  • Zaktualizuj firmware - starsze wersje BIOS/UEFI potrafią mieć błędy albo niepełne menu.
  • Sprawdź ograniczenia administracyjne - na sprzęcie firmowym lub szkolnym ustawienia mogą być zablokowane.

Jeśli opcja nadal znika, nie próbuję na siłę usuwać innych kluczy ani zmieniać losowo profilu Secure Boot. Lepiej cofnąć się o jeden krok, sprawdzić boot mode i dopiero potem wrócić do ustawień kluczy. Takie podejście jest wolniejsze o kilka minut, ale zwykle oszczędza dużo nerwów. Gdy firmware przestaje przeszkadzać, trzeba jeszcze uważać na to, co może wyskoczyć po samym restarcie.

Najczęstsze pułapki po zmianie ustawień

Najbardziej typowym zaskoczeniem jest BitLocker. Po zmianie trybu startu lub ustawień Secure Boot Windows może uznać, że coś zmieniło się w środowisku uruchamiania, i poprosić o klucz odzyskiwania. To nie oznacza awarii - po prostu dysk jest chroniony tak, jak powinien.

  • BitLocker prosi o klucz odzyskiwania - to normalne po zmianach w firmware; warto mieć klucz zapisany wcześniej.
  • Komputer nie startuje po włączeniu Secure Boot - zwykle winny jest stary bootloader, Legacy/CSM albo niezgodna instalacja systemu.
  • Zmienia się kolejność startu - po przejściu na UEFI trzeba czasem ponownie ustawić dysk systemowy jako pierwszy.
  • Starszy nośnik instalacyjny nie działa - pendrive musi być przygotowany w trybie UEFI, inaczej instalator może się nie uruchomić.
  • Dual boot z Linuxem przestaje działać - starsze dystrybucje i bootloadery bez podpisu mogą wymagać aktualizacji lub innego obrazu startowego.

Jeśli po zmianie wszystko stoi w miejscu, nie zmieniam pięciu opcji naraz. Cofam jedną rzecz, sprawdzam wynik i dopiero potem idę dalej. Taka metoda jest nudna, ale przy Secure Boot naprawdę działa najlepiej. Na koniec warto jeszcze potwierdzić, że system nie tylko startuje, ale też faktycznie korzysta z zabezpieczenia, które właśnie włączyliśmy.

Co sprawdzić zaraz po aktywacji Secure Boot

Po udanym restarcie robię trzy krótkie rzeczy. To szybki test, który daje mi pewność, że ustawienie nie zostało tylko „kliknięte”, ale rzeczywiście działa. Przy okazji upewniam się, że nie zostało nic do poprawy w samym Windows.

  • Sprawdzam w msinfo32, czy stan Secure Boot pokazuje Włączone albo On.
  • Patrzę w Windows Security, czy nie ma ostrzeżeń dotyczących zabezpieczeń urządzenia.
  • Odkładam w bezpieczne miejsce klucz odzyskiwania BitLocker, żeby nie szukać go w pośpiechu przy następnym restarcie.
  • Aktualizuję Windows i firmware, jeśli producent udostępnił nowszą wersję UEFI.

W 2026 warto też zerknąć na status certyfikatów Secure Boot w Windows Security, bo Microsoft pokazuje już na części urządzeń dodatkowe informacje o ich aktualności. Jeśli wszystko działa i komputer startuje normalnie, nie dokręcałbym niczego na siłę - przy Secure Boot najlepiej sprawdza się ustawienie proste, stabilne i możliwie bliskie domyślnemu.

FAQ - Najczęstsze pytania

Najprościej użyć msinfo32, aplikacji Windows Security albo polecenia PowerShell Confirm-SecureBootUEFI. W msinfo32 szukasz pozycji Stan funkcji Bezpieczny rozruch, a poprawny wynik w PowerShell to True.

Najczęściej dlatego, że komputer nadal startuje w trybie Legacy lub CSM, a Secure Boot działa w UEFI. Pomaga przełączenie startu na UEFI, wyłączenie Legacy/CSM i przywrócenie domyślnych kluczy typu Install default keys lub Restore factory keys.

To normalna reakcja po zmianach w firmware lub w ustawieniach rozruchu. Windows traktuje takie modyfikacje jako zmianę środowiska uruchamiania, więc przed włączeniem Secure Boot warto mieć pod ręką klucz odzyskiwania BitLocker.

W firmware trzeba ustawić tryb startu na UEFI, wyłączyć CSM lub Legacy Support, a potem włączyć Secure Boot i, jeśli trzeba, przywrócić domyślne klucze. Zmiany zapisuje się zwykle klawiszem F10 lub przez Save & Exit.

Po restarcie warto ponownie sprawdzić status w msinfo32 i w Windows Security. Dobrą praktyką jest też odłożenie klucza odzyskiwania BitLocker w bezpieczne miejsce oraz sprawdzenie, czy system startuje normalnie i nie wymaga dalszych poprawek w UEFI.

Oceń artykuł

Ocena: 0.00 Liczba głosów: 0

Tagi

secure boot
uefi
bitlocker
powershell
csm
Autor Antoni Sadowski
Antoni Sadowski
Nazywam się Antoni Sadowski i od trzech lat zajmuję się tematyką edukacji oraz rozwoju osobistego. Moje zainteresowanie tymi obszarami zaczęło się od chęci zrozumienia, jak najlepiej wykorzystać potencjał ludzki oraz jakie metody nauczania są najbardziej efektywne. Lubię dzielić się wiedzą na temat technik uczenia się, motywacji oraz sposobów na rozwijanie umiejętności interpersonalnych. W swojej pracy staram się zawsze weryfikować źródła, porównywać różne podejścia i upraszczać skomplikowane zagadnienia, aby były one zrozumiałe dla każdego. Śledzę aktualne trendy w edukacji i rozwoju osobistego, co pozwala mi dostarczać użyteczne i rzetelne informacje. Moim celem jest, aby każdy czytelnik mógł znaleźć w moich tekstach coś, co pomoże mu w osobistym rozwoju i lepszym zrozumieniu otaczającego świata.

Udostępnij artykuł

Napisz komentarz