- L'actualització del BIOS modifica l'entorn que valida el TPM i pot fer que BitLocker demani la clau de recuperació.
- És essencial localitzar i desar la clau de BitLocker (compte, impressió o USB) abans de canviar el microprogramari.
- Suspendre temporalment BitLocker a la unitat del sistema redueix problemes després del flaixeig de la BIOS.
- Alguns models, especialment en entorns empresarials Dell, requereixen seguir guies específiques del fabricant.
En aquest article veurem, pas a pas i amb tot luxe de detalls, què heu de fer abans i després d'actualitzar la BIOS amb BitLocker, què pot passar al TPM, com aconseguir la clau de recuperació si te la demana i per què alguns equips (com diversos models Dell, plaques ASUS o MSI B450/B550, entre d'altres) mostren avisos aparentment contradictoris que confonen encara més.
Què passa entre la BIOS, BitLocker i el TPM quan actualitzes
Per entendre per què de vegades, després d'actualitzar la BIOS, BitLocker comença a demanar la clau de recuperació a cada arrencada, cal tenir clar com es relacionen BIOS / UEFI, TPM i el xifratge de BitLocker. Si sabeu què s'està canviant, resulta molt més fàcil prendre precaucions i no entrar en pànic quan aparegui la pantalla blava.
BitLocker es basa, en la majoria d'equips moderns, en un xip TPM 2.0 que desa de forma segura part de les claus de xifratge. Aquest xip verifica que l'entorn d'arrencada (firmware, Secure Boot, configuració fonamental) és el mateix que quan es va xifrar el disc. Si detecta canvis importants, interpreta que hi pot haver un atac i força la petició de la clau de recuperació per assegurar-se que ets tu qui arrenca l'equip.
En alguns equips de sobretaula amb plaques com una MSI B450 Tomahawk màx o una ASUS B550-F, el fabricant acompanya les versions noves de BIOS amb avisos molt seriosos: recomanen activar BitLocker i guardar (o verificar) la clau de recuperació abans de flaixar la BIOS, perquè si alguna cosa surt malament pots quedar-te sense accés a Windows. El missatge sona alarmista, però la idea de fons és senzilla: si el TPM deixa de reconèixer l'entorn i exigeix la clau, l'has de tenir localitzada sí o sí.
En portàtils professionals tipus dell latitud o equips de gamma empresarial de Dell, HP o Lenovo, la cosa es complica una mica més perquè, a més, entra en joc la gestió corporativa: moltes vegades la clau de BitLocker no està només al vostre compte, sinó emmagatzemada a l'organització (domini d'empresa, universitat, etc.), i la BIOS pot ser actualitzada automàticament per l'assistent del fabricant o per polítiques de TI.
Per què els fabricants insisteixen tant amb BitLocker abans d'actualitzar la BIOS
Els missatges dels fabricants poden semblar contradictoris: alguns et diuen que actives BitLocker i deseu la clau abans d'actualitzar i altres et demanen just el contrari, que desactivis BitLocker abans del flaixeig. En realitat, tots dos avisos busquen reduir riscos, però se centren en moments diferents del procés.
En el cas de plaques com la MSI B450 Tomahawk màx, amb actualitzacions de BIOS orientades a activar o millorar el suport TPM (per exemple per complir amb requisits de Windows 11), l'instal·lador avisa que és crític que tinguis BitLocker correctament configurat i, sobretot, que tinguis accessible la clau de recuperació. La raó és que un canvi en la manera com el microprogramari exposa el TPM pot disparar la petició de la clau en la següent arrencada.
Altres sistemes, com moltes plaques ASUS B550, quan detecten que la unitat del sistema està protegida per BitLocker, mostren un missatge abans de flashejar la BIOS demanant-te que el desactivis. L'objectiu és que la unitat no estigui xifrada mentre el microprogramari s'actualitza per minimitzar problemes amb l'arrencada i evitar bucles de recuperació si el TPM canvia massa el vostre estat intern.
En alguns casos, com comenten molts usuaris, encara que desactives BitLocker des de la interfície gràfica de Windows, l'eina d'actualització de BIOS de la placa continua mostrant l'advertiment que BitLocker està actiu. Això pot ser perquè encara hi ha protectors configurats a la unitat, la suspensió no s'ha aplicat correctament, hi ha altres unitats xifrades (com pendrives) o el sistema no ha arribat a completar el cicle de desactivació.
A portàtils Dell i altres equips d'empresa entra a més en joc la manera com es distribueixen les actualitzacions de firmware. És freqüent que el assistent del fabricant instal·li la BIOS de forma automàtica durant una actualització rutinària. Després d'això, a l'arrencada següent, BitLocker pot exigir la clau de recuperació i, de vegades, continuar demanant-la a cada reinici perquè el TPM no acaba de “confiar” a la nova signatura del firmware oa la nova clau PK de Secure Boot.
On trobar la clau de recuperació de BitLocker si la BIOS te la demana
Si després d'una actualització de BIOS us salta la pantalla blava de BitLocker demanant la clau de 48 dígits, el fonamental és saber exactament on està guardada. Hi ha diversos llocs habituals on pot estar la teva clau segons com es va configurar lequip i si pertany o no a una organització.

En entorns de treball o educatius és molt habitual que el dispositiu estigui unit a un domini corporatiu o escolar. Si mai has iniciat sessió amb un compte professional o educatiu, la clau de recuperació sol estar lligada a aquest compte i gestionada pel departament de TI. En aquests casos, moltes vegades haureu de contactar amb suport perquè us facilitin la clau associada a l'identificador de la vostra unitat.
Microsoft disposa duna pàgina específica per trobar claus de recuperació vinculades a comptes de treball o escola. Des d'un altre dispositiu, podeu anar a AKA.MS/MyRecoveryKey, iniciar sessió amb el teu compte professional o educatiu, entrar a l'apartat de dispositius i expandir l'equip per al que necessites la clau. Allí sol aparèixer una opció de “Veure claus de BitLocker”, on podràs localitzar, mitjançant el ID de clau que mostra la pantalla blava, la clau de recuperació corresponent.
Si el teu equip és personal i vas configurar BitLocker tu mateix, és possible que al seu dia imprimissis la clau quan es va activar el xifratge. Convé revisar les carpetes o arxivadors on sols guardar documentació important associada a l'ordinador, perquè la full imprès de la clau mostra clarament l'ID i els 48 dígits necessaris per desbloquejar la unitat en cas de problemes.
Una altra opció habitual és que guardessis la clau de recuperació en una unitat USB. En aquest cas, si l'equip està bloquejat a la pantalla blava, connecta el pendrive a aquest mateix equip i segueix les instruccions que la pantalla de BitLocker ofereix per llegir la clau des del dispositiu. Si la clau està guardada com a fitxer de text, també pots connectar l'USB a un altre ordinador, obrir el .txt i copiar acuradament els 48 dígits per introduir-los manualment on se't demanen.
En equips moderns vinculats a un compte de Microsoft personal, la clau pot estar associada al teu perfil de Microsoft a la web de la companyia, encara que als entorns professionals la via més fiable sol ser el compte d'organització al portal esmentat o directament el suport de TI. Sigui quin sigui el cas, és crucial no continuar canviant coses a la BIOS (com esborrar el TPM) abans de localitzar i tenir ben localitzada la clau de recuperació.
Quan convé suspendre o desactivar BitLocker abans d'actualitzar la BIOS
Arribats a aquest punt, el gran dubte sol ser: he de desactivar BitLocker per complet abans de flaixar la BIOS o només cal suspendre la protecció? I, a més, en quines unitats ho he de fer: només a la de Windows o també en pendrives i discos secundaris?
Si només voleu evitar que BitLocker us demani la clau de recuperació després d'un canvi de microprogramari, el més recomanable sol ser suspendre temporalment la protecció a la unitat del sistema abans d'iniciar l'actualització de BIOS. A Windows, des del Tauler de control, a Xifratge d'unitat BitLocker, pots triar la unitat C: i fer servir l'opció de “Suspender protecció” perquè el TPM accepti canvis de plataforma sense forçar la pantalla blava.
La suspensió no desxifra el disc; simplement indica a BitLocker que consenti certs canvis a l'entorn d'arrencada sense exigir la clau de recuperació. Un cop acabada l'actualització de BIOS i confirmat que Windows arrenca bé, pots tornar al mateix panell i prémer “Reprendre protecció” perquè el xifratge torni a funcionar amb normalitat segellant de nou la configuració actual al TPM.
En algunes situacions, com la que es dóna en certes plaques ASUS B550-F, el flashador integrat a la BIOS pot seguir mostrant avisos insistint que BitLocker segueix actiu, fins i tot encara que ho hagis suspès des de Windows. En aquests casos, val la pena comprovar per línia d'ordres amb gestionar-bde l'estat real dels protectors i assegurar-vos que el sistema ha aplicat correctament l'ordre de suspensió.
Pel que fa a altres unitats xifrades, com ara pendrives USB o discs externs, només poden interferir en el procés d'actualització si l'instal·lador de BIOS els detecta d'alguna manera problemàtica. Com a norma general, n'hi ha prou amb treure de l'equip tots els dispositius no imprescindibles abans de flashejar (discos externs, pendrives, etc.) i centrar-se que la unitat del sistema estigui amb BitLocker suspès, no necessàriament desactivat o desxifrat del tot.
Què cal fer si després de l'actualització la clau de BitLocker es demana a cada arrencada
Un dels problemes més molestos que reporten usuaris de portàtils professionals és que, després duna actualització de firmware o BIOS (per exemple en un dell latitud), BitLocker comença a demanar la clau de recuperació a cada inici, sense excepció. Introdueixes els 48 dígits, Windows 11 arrenca sense problemes, però en el reinici següent torna a passar el mateix.
El primer que sol recomanar-se és entrar a Windows, anar al Tauler de control ia la secció de BitLocker utilitzar les opcions de “Suspendre protecció” i després “Reprendre protecció”. Aquest procés hauria de servir perquè el TPM torni a segellar els mesuraments d'arrencada tenint en compte la nova versió de BIOS, cosa que en teoria evitaria noves peticions de la clau als reinicis posteriors.
Si això no dóna resultat, és possible treballar amb l'eina de línia d'ordres manage-bde usant ordres com manage-bde -protectors -disable c: i, una vegada reiniciat, manage-bde -protectors -enable c:. Això força BitLocker a recalcular l'estat dels protectors sobre la unitat. Tot i això, en alguns equips el comportament persisteix: el sistema arrenca, però segueix exigint la clau de recuperació sempre.
Cal verificar també a la BIOS que el xip TPM 2.0 està efectivament habilitat i actiu, i que el Secure Boot (Arrencada segura) està activat de forma coherent amb la configuració de BitLocker. Canvis continus en aquests paràmetres poden confondre el TPM i fer que mai arribi a considerar l'entorn com a “estable”, perllongant el bucle de recuperació en cada arrencada.
Un recurs més dràstic és utilitzar l'opció de “Clear TPM” o “Esborrar TPM” a la BIOS. Això reseteja el xip de seguretat i pot ajudar a resoldre problemes de validació d'arrencada, però no és una decisió que s'hagi de prendre a la lleugera: si esborres el TPM sense tenir clara la situació de BitLocker i sense accés assegurat a la clau de recuperació, pots quedar-te sense poder desxifrar el disc o perdre funcionalitats com el PIN de Windows Hello fins que es reiniciï.
Abans d'arribar a aquest punt, normalment s'aconsella revisar amb cura totes les opcions de suspensió i represa de BitLocker, comprovar que no hi ha canvis addicionals de firmware pendents i, en equips d'empresa, consultar amb el departament de TI. De vegades la solució passa per actualitzar a una versió posterior de BIOS que corregeixi el comportament o per aplicar una política específica de plataforma d'arrencada a l'entorn corporatiu.
Particularitats en equips Dell i problemes coneguts amb actualitzacions de BIOS
A l'ecosistema Dell hi ha alguns casos documentats on l'actualització de BIOS, combinada amb BitLocker i el maneig de la clau de plataforma (PK) de Secure Boot, ha generat incidències prou serioses perquè s'aturessin determinades actualitzacions distribuïdes per Windows Update.
En diversos models, com els Dell 14 Plus 2-in-1 DB04255, Dell 14 Plus DB14255 i Dell 16 Plus DB16255, s'ha informat d'un problema concret amb la versió BIOS 1.2.0 i superiors. L'actualització a aquestes versions a través de Windows Update s'ha pausat fins aproximadament novembre de 2025 (data estimada i subjecta a canvis) mentre Microsoft treballa en un nou mètode d'actualització que solucioni el conflicte amb la clau PK i la interacció amb BitLocker.
Durant aquest període, la recomanació oficial és no fer servir Windows Update per actualitzar aquesta BIOS, sinó acudir a Dell.com oa l'eina Dell SupportAssist per obtenir la versió més recent del microprogramari per a cada sistema afectat. D'aquesta manera, s'intenta minimitzar el risc que la clau de recuperació del BitLocker quedi en un estat incoherent o que l'equip es bloquegi durant el procés d'actualització.
A la documentació de Dell també es llisten àmplies famílies de productes afectats per diferents escenaris relacionats amb BitLocker i BIOS: Dell Pro Max Micro, Pro Max Slim, Pro Max Tower, Dell Plus, Dell Pro, Pro Max, Pro Plus, Pro Premium, Latitude, Pro Rugged, Vostre i estacions de treball fixes, entre altres. Cada gamma pot tenir matisos diferents, però la idea general és similar: cal seguir les guies específiques del fabricant, revisar els avisos de suport i assegurar-se de tenir a mà la clau de recuperació abans de tocar res.
A més, Dell sol publicar articles a la base de coneixements amb passos detallats per recuperar sistemes que s'han quedat sol·licitant la clau de BitLocker després de canvis de microprogramari. En entorns gestionats, el propi sistema de gestió de dispositius de l'empresa pot emmagatzemar de manera centralitzada les claus i permetre al departament de TI restablir la confiança del TPM amb la nova BIOS sense que l'usuari hagi d'intervenir més que per reiniciar quan els ho demanin.
Bones pràctiques generals abans d'actualitzar la BIOS amb BitLocker actiu
Combinant l'experiència amb diferents fabricants i casos reals d'usuaris, es poden extreure unes quantes pautes assenyades per afrontar l'actualització de BIOS en un equip amb BitLocker activat sense passar una mala estona innecessària. No són regles infal·libles, però sí bones pràctiques que redueixen molt els riscos.
El primer és assegurar-te que saps on és la teva clau de recuperació i que hi pots accedir fins i tot si l'equip principal no arrenca. Això implica comprovar el vostre compte de Microsoft o d'organització, localitzar el possible document imprès o el fitxer en un USB i, si l'equip és corporatiu, confirmar quin suport de TI pot recuperar-lo si tu no el trobes.
En segon lloc, revisa detingudament les notes de la versió de BIOS que instal·laràs i qualsevol avís que el fabricant inclogui a la pàgina de descàrrega oa l'assistent. Si et demanen suspendre BitLocker, fes-ho; si avisen de problemes coneguts amb una versió específica, valora si realment necessites aquesta actualització ara mateix o pots esperar una revisió posterior més polida.
Sempre és recomanable fer-ne una còpia de seguretat recent de les teves dades importants abans de tocar el microprogramari. Encara que l'actualització de BIOS tingui bona fama al vostre model concret, qualsevol fallada elèctrica, tall d'energia o interrupció pot deixar l'equip en un estat complicat. Tenir còpies de seguretat no evita el problema, però almenys et permet recuperar la informació si la solució passa per reinstal·lar o substituir components.
Pel que fa a l'estat de BitLocker, si el fabricant no indica el contrari, l'opció més equilibrada sol ser la de suspendre la protecció a la unitat del sistema just abans diniciar lactualització i reprendre-la després de confirmar que Windows arrenca bé amb la nova BIOS. Si l'instal·lador segueix detectant BitLocker encara que l'hagis suspès, planteja't si encara vols procedir o prefereixes buscar informació específica de la teva placa o model.
Finalment, evita fer massa canvis en cadena: no és una bona idea actualitzar la BIOS, canviar la configuració del Secure Boot, tocar el mode d'arrencada (UEFI/Legacy) i esborrar el TPM tot alhora. Veu pas a pas, introdueix un canvi, comprova que el sistema inicia sense problemes i, només aleshores, planteja el següent. D'aquesta manera, si es trenca alguna cosa, sabràs molt millor què ha estat i serà més fàcil tornar enrere o demanar ajuda amb dades concretes.
Coneixent millor com interactuen BIOS, TPM i BitLocker, on es guarden les claus de recuperació i quines mesures preventives pots prendre, actualitzar el firmware deixa de ser una ruleta russa tecnològica i passa a ser una tasca delicada però controlable, sempre que es respectin els avisos del fabricant i es mantingui en bona part la informació exigent després del canvi.

