Am 8. Oktober 2026 hat Microsoft eine Änderung angekündigt, die nach Alarm klingt. Die Zertifikate, mit denen Windows eine vertrauenswürdige Verbindung zu Windows Update aufbaut, laufen am 17. Mai 2027 und am 19. Juni 2027 ab. Jedes Gerät braucht bis dahin Ersatzzertifikate, sonst bekommt es nach dem jeweiligen Datum keine Updates mehr über Windows Update. Veröffentlicht hat Microsoft das im Windows message center und im Windows IT Pro Blog.

Bevor Sie deshalb Ihren IT-Dienstleister anrufen: Für die meisten Geräte mit einer unterstützten Windows-Version genügt, was ohnehin passieren sollte, nämlich die monatlichen Windows-Updates. Wo das nicht reicht, zeigt dieser Beitrag.

Zuerst die Entwarnung

Microsoft schreibt ausdrücklich: Die meisten Geräte mit einer unterstützten Windows-Version müssen nichts tun, wenn sie die monatlichen Windows-Updates bekommen. Nötig ist je nach Version ein bestimmtes monatliches Sicherheitsupdate oder ein neueres. Das jüngste davon stammt aus dem Juli 2026. Wer seine Geräte laufend aktualisiert, hat es also schon installiert. Für Windows 11 ab Version 25H2 gilt sogar ohne jede Bedingung: Hier ist laut Microsoft nichts zu tun.

Genauer hinsehen sollten Sie bei drei Gruppen: Geräte, die seit Monaten keine Updates mehr bekommen haben, Windows-Versionen, die Microsoft nicht mehr unterstützt, und ältere Server, für die eine frühere Frist gilt.

Worum es technisch geht

Damit Windows einer Verbindung zu Windows Update vertraut, setzt es Zertifikate ein. Das sind digitale Ausweise, die belegen, dass die Gegenstelle echt ist, und wie jeder Ausweis tragen sie ein Ablaufdatum. Microsoft ersetzt diese Zertifikate. Ein Gerät muss die Ersatzzertifikate enthalten, um nach dem für seine Version geltenden Datum weiter Updates zu bekommen.

Wie viele Zertifikate es genau sind, nennt Microsoft nicht. Für Ihren Betrieb ist das auch zweitrangig. Entscheidend ist, ob auf jedem Gerät das Update installiert ist, das Microsoft für die jeweilige Windows-Version verlangt.

Die Fristen je Windows-Version

Microsoft nennt zwei Stichtage und für jede Windows-Version das nötige Update. Die Tabelle gibt die Liste aus dem Windows message center sinngemäß übersetzt wieder:

Auffällig ist die vorletzte Zeile. Windows Server 2016, Windows Server 2019 und Windows 10 Enterprise 2019 LTSC haben die frühere Frist: Das Update muss vor dem 17. Mai 2027 installiert sein, gut einen Monat vor dem zweiten Stichtag. LTSC steht für Long-Term Servicing Channel, eine Windows-Ausgabe mit besonders langem Wartungszeitraum. Wer einen dieser Server betreibt, plant also nicht mit dem Juni-Termin.

Was passiert, wenn das Update fehlt

Im Windows IT Pro Blog wird Microsoft deutlich: Werden betroffene Geräte nicht vorbereitet, verbinden sie sich nicht mehr mit Windows Update und bekommen von dort keinerlei Updates mehr. Das schließt Sicherheitsupdates ein. Microsoft unterscheidet zwei Fälle:

  • Unterstützte Geräte, die mit Updates im Rückstand sind: Für sie verweist Microsoft auf den Microsoft Update Catalog. Dort lassen sich die nötigen Updates direkt herunterladen und installieren. Alternativ verteilt man sie über die üblichen Verwaltungswerkzeuge.
  • Nicht mehr unterstützte Geräte: Sie verlieren den Zugang zu Windows Update und bekommen keine Updates mehr. Als Ausweg nennt Microsoft nur den Wechsel auf eine unterstützte Windows-Version.

Eine Ausnahme steht ausdrücklich in der Ankündigung: Die Änderung gilt nicht für Geräte, die ihre Updates über Windows Server Update Services (WSUS) beziehen, also über einen eigenen Update-Server im Unternehmen. Ob Ihre Geräte so versorgt werden, kann Ihnen Ihr Dienstleister sagen.

Nicht verwechseln mit Secure Boot

Ablaufende Microsoft-Zertifikate waren 2026 schon einmal ein Thema, bei Secure Boot. Das ist eine andere Baustelle. Die Secure-Boot-Zertifikate sind in der Firmware gespeichert, also in der Software auf der Hauptplatine, die vor Windows startet. Sie haben eigene Ablaufdaten: den 24. Juni 2026, den 27. Juni 2026 und den 19. Oktober 2026.

Microsoft behandelt die beiden Themen getrennt: Die Seite zu den Secure-Boot-Zertifikaten erwähnt die Windows-Update-Zertifikate von 2027 nicht, und der Blogbeitrag zu Windows Update erwähnt Secure Boot nicht. Für die Fristen 2027 zählt allein der Update-Stand aus der Tabelle oben. Was bei Secure Boot zu beachten ist, steht in unserem Beitrag zu den Secure-Boot-Zertifikaten 2026.

Was Sie tun können

Ein eigenes Prüfverfahren für die neuen Zertifikate nennt Microsoft nicht. Maßstab ist deshalb der Update-Stand jedes einzelnen Geräts. Daraus ergeben sich vier Schritte:

  1. Bestand klären: Welche Windows-Versionen laufen auf Ihren PCs, Notebooks und Servern? Ohne diese Liste lässt sich keine Frist zuordnen.
  2. Update-Stand prüfen lassen: Hat jedes Gerät mindestens das Update, das die Tabelle für seine Version nennt? Das gilt auch für Rechner, die nur selten eingeschaltet werden.
  3. Server zuerst: Windows Server 2016 und 2019 brauchen das Update vor dem 17. Mai 2027. Planen Sie die Wartung dieser Server so, dass Zeit für eine Wiederholung bleibt, falls ein Update scheitert.
  4. Nicht unterstützte Versionen ersetzen: Wo ein Windows läuft, das Microsoft nicht mehr unterstützt, nennt Microsoft nur einen Weg: den Wechsel auf eine unterstützte Version. Ein Wechsel braucht Vorlauf, besonders wenn dafür neue Hardware nötig ist.

Wenn Sie die Technik nicht selbst betreuen, stellen Sie Ihrem Dienstleister diese Fragen:

  • Welche Windows-Versionen laufen bei uns, und hat jedes Gerät das Update, das Microsoft für seine Version verlangt?
  • Gibt es Geräte, die selten eingeschaltet werden, etwa Ersatz-Notebooks? Bekommen die das Update vor der Frist?
  • Setzen wir Rechner aus älteren Installationsabbildern neu auf? Wie kommen diese Rechner auf den nötigen Update-Stand?
  • Läuft bei uns noch Windows 10 ohne ESU (Extended Security Updates, das Programm für verlängerte Sicherheitsupdates) oder ein anderes Windows, das Microsoft nicht mehr unterstützt?
  • Haben wir einen Windows Server 2016, und wie geht es mit ihm weiter, wenn sein erweiterter Support mit dem 12. Januar 2027 endet?

Windows 10 ohne ESU: unsere Einschätzung

In Microsofts Liste stehen „unterstützte Versionen von Windows 10“. Das Juli-Update 2026 für Windows 10, KB5099539 vom 14. Juli 2026, führt Microsoft als Update für „Windows 10 ESU“ sowie für Windows 10 Enterprise LTSC 2021 und Windows 10 IoT Enterprise LTSC 2021.

Daraus folgt nach unserer Einschätzung: Ein Windows-10-Rechner, der nicht im ESU-Programm ist, kann die Bedingung „Sicherheitsupdate vom Juli 2026 oder neuer“ nicht erfüllen. Ausdrücklich sagt Microsoft das nicht. Wer solche Rechner noch einsetzt, sollte die Frage trotzdem nicht bis Juni 2027 liegen lassen. Ob ein Rechner im ESU-Programm ist, kann Ihr Dienstleister prüfen.

Was offen ist

Microsofts Ankündigung ist in den Fristen klar, an anderen Stellen lässt sie Fragen offen:

  • Kein Prüfweg: Microsoft beschreibt nicht, wie man auf einem Gerät direkt nachsieht, ob die Ersatzzertifikate vorhanden sind. Der Update-Stand ist der einzige Anhaltspunkt, den Microsofts Angaben hergeben.
  • Nur Tage, keine Uhrzeit: Microsoft nennt den 17. Mai 2027 und den 19. Juni 2027, aber keine Uhrzeit. Planen Sie mit Abstand zum Stichtag, nicht auf den letzten Tag.
  • Windows Server 2016 nach dem Supportende: Der erweiterte Support für Windows Server 2016 endet laut Microsofts Lebenszyklusseite mit dem 12. Januar 2027, also vor der Zertifikatsfrist im Mai 2027. Microsoft führt Server 2016 ausdrücklich mit der Frist 17. Mai 2027 auf. Wie ein Server 2016 nach seinem Supportende eingeordnet wird, als unterstützte Version oder unter „alle anderen Windows-Versionen“, sagt Microsoft nicht. Mehr dazu in unserem Beitrag zum Supportende von Windows Server 2016.
  • Windows 10 ohne ESU: Die Einschätzung oben ist unsere Schlussfolgerung aus Microsofts Unterlagen, keine Aussage von Microsoft.
  • Stand der Angaben: Dieser Beitrag beruht auf Microsofts Ankündigung vom 8. Oktober 2026, im Windows IT Pro Blog als Version 2.0 geführt. Ergänzt Microsoft die Liste, gilt die neue Fassung.

Wie Toptronix unterstützt

Für Betriebe, deren Rechner wir im Rahmen unserer Managed Services betreuen, gehört das Einspielen der Sicherheitsupdates zum Patch Management in der monatlichen Pauschale. Wer seine IT anders organisiert hat, klärt den Update-Stand am besten mit dem eigenen Dienstleister, und zwar zuerst für die Server mit der Frist 17. Mai 2027. Wenn Sie dabei Unterstützung brauchen oder eine zweite Meinung möchten, sprechen Sie uns an.