Hoe update ik de BIOS met BitLocker ingeschakeld zonder de toegang tot Windows te verliezen?

Laatste update: Kan 22, 2026
Auteur: Isaac
  • De BIOS-update wijzigt de omgeving die de TPM valideert en kan ertoe leiden dat BitLocker om de herstelsleutel vraagt.
  • Het is essentieel om de BitLocker-sleutel (account, printer of USB-stick) te vinden en op te slaan voordat u de firmware wijzigt.
  • Het tijdelijk uitschakelen van BitLocker op de systeemdrive vermindert problemen na het flashen van de BIOS.
  • Sommige modellen, met name in Dell-bedrijfsomgevingen, vereisen dat specifieke richtlijnen van de fabrikant worden gevolgd.

BIOS-update met BitLocker ingeschakeld

In dit artikel bekijken we stap voor stap en in detail wat u moet doen vóór en na het bijwerken van de BIOS met BitLocker , wat er met de TPM kan gebeuren, hoe u de herstelsleutel kunt verkrijgen als daarom wordt gevraagd, en waarom sommige computers (zoals verschillende Dell-modellen, ASUS-moederborden of MSI B450/B550, om er maar een paar te noemen) ogenschijnlijk tegenstrijdige waarschuwingen weergeven die het nog verwarrender maken.

Wat gebeurt er tussen de BIOS, BitLocker en TPM wanneer je een update uitvoert?

Om te begrijpen waarom BitLocker na een BIOS-update soms bij elke opstart om de herstelsleutel vraagt, moet je weten hoe BIOS/UEFI , TPM en BitLocker-versleuteling met elkaar samenhangen. Als je weet wat er verandert, kun je veel gemakkelijker voorzorgsmaatregelen nemen en voorkom je paniek wanneer het blauwe scherm verschijnt.

Relatie tussen BIOS, TPM en BitLocker

BitLocker maakt op de meeste moderne computers gebruik van een TPM 2.0-chip die een deel van de encryptiesleutels veilig opslaat. Deze chip controleert of de opstartomgeving (firmware, Secure Boot, basisconfiguratie) hetzelfde is als toen de schijf werd versleuteld. Als de chip significante wijzigingen detecteert, interpreteert hij dit als een mogelijke aanval en dwingt hij een verzoek om de herstelsleutel af om te garanderen dat u degene bent die de computer opstart.

Bij sommige desktopcomputers met moederborden zoals de MSI B450 Tomahawk Max of de ASUS B550-F, voegt de fabrikant zeer serieuze waarschuwingen toe aan nieuwe BIOS-versies: ze raden aan BitLocker in te schakelen en de herstelsleutel op te slaan (of te controleren) voordat de BIOS wordt geflasht, omdat je bij een storing de toegang tot Windows kunt verliezen. De boodschap klinkt alarmerend, maar de onderliggende gedachte is simpel: als de TPM de omgeving niet meer herkent en om de sleutel vraagt, moet je die absoluut bij de hand hebben.

Bij professionele laptops zoals de Dell Latitude of apparatuur op bedrijfsniveau van Dell, HP of Lenovo wordt het iets ingewikkelder, omdat ook bedrijfsbeheer een rol speelt: vaak staat de BitLocker-sleutel niet alleen in uw account, maar wordt deze ook opgeslagen bij de organisatie (bedrijfsdomein, universiteit, enz.), en de BIOS kan automatisch worden bijgewerkt door de assistent van de fabrikant of door IT-beleid.

Waarom staan ​​fabrikanten zo sterk op BitLocker voordat ze de BIOS bijwerken?

De berichten van fabrikanten kunnen tegenstrijdig lijken: sommige zeggen dat je BitLocker moet activeren en de sleutel moet opslaan voordat je de update uitvoert, terwijl anderen juist het tegenovergestelde vragen, namelijk BitLocker deactiveren vóór het flashen. In werkelijkheid zijn beide waarschuwingen bedoeld om risico's te beperken, maar ze richten zich op verschillende fasen van het proces.

Bij moederborden zoals de MSI B450 Tomahawk Max , waar BIOS-updates beschikbaar zijn om TPM-ondersteuning in te schakelen of te verbeteren (bijvoorbeeld om te voldoen aan de vereisten van Windows 11), waarschuwt het installatieprogramma dat het cruciaal is om BitLocker correct te configureren en, bovenal, om de herstelsleutel direct beschikbaar te hebben. De reden hiervoor is dat een wijziging in de manier waarop de firmware de TPM beschikbaar stelt, een verzoek om de sleutel kan activeren bij de volgende opstart.

Andere systemen, zoals veel ASUS B550-moederborden , tonen een bericht voordat de BIOS wordt geflasht wanneer ze detecteren dat de systeemdrive is beveiligd met BitLocker. U wordt dan gevraagd BitLocker uit te schakelen. Het doel hiervan is te voorkomen dat de schijf wordt versleuteld tijdens de firmware-update, waardoor opstartproblemen worden geminimaliseerd en herstellussen worden vermeden als de interne status van de TPM te drastisch verandert.

In sommige gevallen, zoals veel gebruikers hebben gemeld, geeft de BIOS-updatetool van het moederbord nog steeds een waarschuwing dat BitLocker actief is , zelfs als BitLocker via de grafische interface van Windows wordt uitgeschakeld . Dit kan komen doordat er nog steeds beveiligingen op de schijf zijn geconfigureerd, het slaapproces niet correct is uitgevoerd, er andere versleutelde schijven zijn (zoals USB-sticks) of het systeem de volledige uitschakelcyclus niet heeft voltooid.

  Hoe bewerk ik een AutoVorm?

Bij Dell-laptops en andere zakelijke computers speelt ook de manier waarop firmware-updates worden gedistribueerd een rol. Het is gebruikelijk dat de fabrikantassistent de BIOS automatisch installeert tijdens een routine-update. Na de volgende opstart kan BitLocker de herstelsleutel opvragen en deze soms bij elke herstart blijven opvragen, omdat de TPM de nieuwe firmware-handtekening of de nieuwe Secure Boot PK-sleutel niet volledig "vertrouwt".

Waar vind ik de BitLocker-herstelsleutel als het BIOS daarom vraagt?

Als je na een BIOS-update het blauwe BitLocker-scherm krijgt waarop je om je 48-cijferige wachtwoord wordt gevraagd, is het cruciaal om te weten waar dit wachtwoord precies is opgeslagen . Er zijn verschillende veelvoorkomende locaties waar je wachtwoord kan worden opgeslagen, afhankelijk van hoe je computer is geconfigureerd en of deze al dan niet tot een organisatie behoort.

BitLocker-herstelsleutel

In werk- of onderwijsomgevingen is het heel gebruikelijk dat een apparaat is verbonden met een bedrijfs- of schooldomein . Als u ooit bent ingelogd met een werk- of schoolaccount, is de herstelcode meestal gekoppeld aan dat account en wordt deze beheerd door de IT-afdeling. In deze gevallen moet u vaak contact opnemen met de supportafdeling om de code te verkrijgen die is gekoppeld aan de identificatiecode van uw apparaat.

Microsoft heeft een speciale pagina voor het vinden van herstelsleutels die gekoppeld zijn aan werk- of schoolaccounts. Vanaf een ander apparaat kunt u naar AKA.MS/MyRecoveryKey gaan , inloggen met uw werk- of schoolaccount, naar het gedeelte 'Apparaten' gaan en het apparaat uitvouwen waarvoor u de sleutel nodig hebt. Daar vindt u meestal een optie om 'BitLocker-sleutels bekijken', waar u de bijbehorende herstelsleutel kunt vinden met behulp van de sleutel-ID die op het blauwe scherm wordt weergegeven.

Als u een pc hebt en BitLocker zelf hebt ingesteld, hebt u mogelijk de sleutel afgedrukt toen de versleuteling werd geactiveerd. Het is verstandig om de mappen of bestanden te controleren waar u gewoonlijk belangrijke documenten bewaart die aan de computer zijn gekoppeld, omdat de afgedrukte sleutel duidelijk de ID en de 48 cijfers bevat die nodig zijn om de schijf te ontgrendelen in geval van problemen.

Een andere veelgebruikte optie is om de herstelsleutel op een USB-stick op te slaan . Als uw computer vastloopt op het blauwe scherm, sluit u in dat geval de USB-stick aan op dezelfde computer en volgt u de instructies op het BitLocker-scherm om de sleutel van het apparaat te lezen. Als de sleutel is opgeslagen als een tekstbestand, kunt u de USB-stick ook aansluiten op een andere computer, het .txt-bestand openen en de 48 cijfers zorgvuldig kopiëren om ze handmatig in te voeren wanneer daarom wordt gevraagd.

Op moderne computers die gekoppeld zijn aan een persoonlijk Microsoft-account, kan de herstelsleutel gekoppeld zijn aan uw Microsoft-profiel op de website van het bedrijf. In professionele omgevingen is de meest betrouwbare methode echter meestal het account van de organisatie op het eerdergenoemde portaal of rechtstreeks contact opnemen met de IT-afdeling. In beide gevallen is het cruciaal om geen verdere wijzigingen in de BIOS aan te brengen (zoals het wissen van de TPM) voordat u de herstelsleutel hebt gevonden en veilig hebt opgeslagen.

Wanneer is het raadzaam om BitLocker te deactiveren of uit te schakelen voordat de BIOS wordt bijgewerkt?

De grote vraag is nu meestal: moet ik BitLocker volledig uitschakelen voordat ik de BIOS flash, of is het voldoende om de beveiliging tijdelijk te onderbreken? En bovendien, op welke schijven moet ik dit doen: alleen op de Windows-schijf, of ook op USB-schijven en secundaire harde schijven?

Als u wilt voorkomen dat BitLocker u na een firmware-update om de herstelsleutel vraagt, kunt u het beste de beveiliging van de systeemdrive tijdelijk uitschakelen voordat u de BIOS-update start. In Windows kunt u via het Configuratiescherm, onder BitLocker-schijfversleuteling, schijf C: selecteren en de optie 'Beveiliging uitschakelen' gebruiken om de TPM platformwijzigingen te laten accepteren zonder dat er een blauw scherm verschijnt.

Het opschorten van het opstartproces ontsleutelt de schijf niet; het geeft BitLocker alleen de opdracht om bepaalde wijzigingen in de opstartomgeving toe te staan ​​zonder dat de herstelsleutel nodig is. Zodra de BIOS-update is voltooid en u hebt gecontroleerd of Windows correct opstart, kunt u terugkeren naar hetzelfde paneel en op 'Beveiliging hervatten' klikken om de versleuteling te herstellen en de normale werking te hervatten door de huidige configuratie in de TPM opnieuw te verzegelen.

  Hoe werkt de geheime rekenmachine?

In sommige gevallen, zoals bij bepaalde ASUS B550-F moederborden , kan de BIOS-flasher waarschuwingen blijven weergeven dat BitLocker nog steeds actief is, zelfs als u het vanuit Windows hebt uitgeschakeld. In deze gevallen is het raadzaam om de actuele status van de beveiliging te controleren via de opdrachtregel met ` manage-bde` en ervoor te zorgen dat het systeem de uitschakelopdracht correct heeft uitgevoerd.

Wat betreft andere versleutelde schijven, zoals USB-sticks of externe harde schijven, deze kunnen het updateproces alleen verstoren als het BIOS-installatieprogramma ze op een problematische manier detecteert. Over het algemeen is het voldoende om alle niet-essentiële apparaten van de computer te verwijderen voordat u de BIOS flasht (externe harde schijven, USB-sticks, enz.) en ervoor te zorgen dat BitLocker op de systeemschijf is opgeschort, niet per se uitgeschakeld of volledig ontsleuteld.

Wat te doen als na de update de BitLocker-sleutel telkens wordt gevraagd bij het opstarten van de computer?

Een van de meest irritante problemen die gebruikers van professionele laptops melden, is dat BitLocker na een firmware- of BIOS-update (bijvoorbeeld op een Dell Latitude ) bij elke opstart zonder uitzondering om de herstelsleutel vraagt. Je voert de 48 cijfers in, Windows 11 start probleemloos op, maar hetzelfde gebeurt opnieuw bij de volgende herstart.

Het eerste wat doorgaans wordt aanbevolen, is om in te loggen op Windows, naar het Configuratiescherm te gaan en in het BitLocker-gedeelte de opties "Beveiliging opschorten" en vervolgens "Beveiliging hervatten" te gebruiken . Dit proces zou ervoor moeten zorgen dat de TPM de opstartmetingen opnieuw verzegelt op basis van de nieuwe BIOS-versie, wat theoretisch gezien verdere toetsaanslagen bij volgende herstarts zou moeten voorkomen.

Als dat niet werkt, kunt u het opdrachtregelprogramma `manage-bde` gebruiken met opdrachten zoals ` manage-bde -protectors -disable c:` en, na het opnieuw opstarten, `manage-bde -protectors -enable c:` . Dit dwingt BitLocker om de beveiligingsstatus van de schijf opnieuw te berekenen. Op sommige computers blijft het probleem echter bestaan: het systeem start wel op, maar vraagt ​​nog steeds om de herstelsleutel.

Controleer ook in de BIOS of de TPM 2.0-chip is ingeschakeld en actief is , en of Secure Boot is ingeschakeld volgens de BitLocker-instellingen. Regelmatige wijzigingen aan deze parameters kunnen de TPM in de war brengen en ervoor zorgen dat deze de omgeving nooit als "stabiel" beschouwt, waardoor de herstellus bij elke opstart langer wordt.

Een drastischere maatregel is het gebruik van de optie "TPM wissen" in de BIOS. Hiermee wordt de beveiligingschip gereset, wat kan helpen bij het oplossen van opstartproblemen. Het is echter geen beslissing die je lichtvaardig moet nemen: als je de TPM wist zonder een duidelijk beeld te hebben van de BitLocker-status en zonder gegarandeerde toegang tot de herstelsleutel, kun je de schijf mogelijk niet ontsleutelen of verlies je functies zoals je Windows Hello-pincode totdat deze opnieuw zijn geconfigureerd.

Voordat het zover komt, is het over het algemeen raadzaam om alle BitLocker-opties voor het onderbreken en hervatten van de sessie zorgvuldig te bekijken, te controleren op eventuele firmware-updates en, bij bedrijfssystemen, contact op te nemen met de IT-afdeling . Soms bestaat de oplossing uit het bijwerken naar een latere BIOS-versie die het probleem verhelpt, of het implementeren van een specifiek opstartbeleid in de bedrijfsomgeving.

Specificaties van Dell-apparatuur en bekende problemen met BIOS-updates

Binnen het Dell-ecosysteem zijn er enkele gedocumenteerde gevallen bekend waarbij BIOS-updates, in combinatie met BitLocker en het beheer van de Secure Boot-platformsleutel (PK), problemen hebben veroorzaakt die ernstig genoeg waren om bepaalde updates die via Windows Update werden verspreid, te blokkeren.

Er zijn meldingen dat verschillende modellen, waaronder de Dell 14 Plus 2-in-1 DB04255, Dell 14 Plus DB14255 en Dell 16 Plus DB16255 , een specifiek probleem hebben met BIOS-versie 1.2.0 en hoger. Updates naar deze versies via Windows Update zijn gepauzeerd tot ongeveer november 2025 (deze datum kan nog veranderen) terwijl Microsoft werkt aan een nieuwe updatemethode om het PK-sleutelconflict en de interactie met BitLocker op te lossen.

Gedurende deze periode is het officiële advies om Windows Update niet te gebruiken voor het bijwerken van de BIOS, maar om naar Dell.com of de Dell SupportAssist-tool te gaan om de nieuwste firmwareversie voor elk getroffen systeem te downloaden. Dit is bedoeld om het risico te minimaliseren dat de BitLocker-herstelsleutel beschadigd raakt of dat de computer tijdens het updateproces wordt geblokkeerd.

  Hoe kan ik updaten naar w11?

De documentatie van Dell vermeldt ook een breed scala aan producten die getroffen kunnen worden door diverse BitLocker- en BIOS-gerelateerde problemen: Dell Pro Max Micro, Pro Max Slim, Pro Max Tower, Dell Plus, Dell Pro, Pro Max, Pro Plus, Pro Premium, Latitude, Pro Rugged, Vostro en desktopwerkstations , om er maar een paar te noemen. Elke productlijn kan iets andere details hebben, maar het algemene principe is vergelijkbaar: het is raadzaam om de specifieke handleidingen van de fabrikant te volgen, ondersteuningsberichten te raadplegen en ervoor te zorgen dat u uw herstelsleutel bij de hand hebt voordat u wijzigingen aanbrengt.

Daarnaast publiceert Dell regelmatig artikelen in zijn kennisbank met gedetailleerde stappen voor het herstellen van systemen die na firmware-updates blijven vragen om de BitLocker-sleutel. In beheerde omgevingen kan het eigen apparaatbeheersysteem van het bedrijf de sleutels centraal opslaan, waardoor de IT-afdeling het TPM-vertrouwen met de nieuwe BIOS kan herstellen zonder tussenkomst van de gebruiker, behalve het opnieuw opstarten wanneer daarom wordt gevraagd.

Algemene aanbevelingen voordat u de BIOS bijwerkt met BitLocker ingeschakeld.

Door ervaringen met verschillende fabrikanten te combineren met praktijkvoorbeelden, hebben we een aantal nuttige richtlijnen opgesteld voor het probleemloos bijwerken van de BIOS op een computer met BitLocker. Dit zijn geen waterdichte regels, maar wel best practices die de risico's aanzienlijk verkleinen.

De eerste stap is ervoor te zorgen dat u weet waar uw herstelsleutel zich bevindt en dat u er toegang toe hebt, zelfs als uw hoofdcomputer niet opstart. Dit houdt in dat u uw Microsoft- of organisatieaccount controleert, eventuele afgedrukte documenten of bestanden op een USB-stick opzoekt en, als het een bedrijfscomputer is, bevestigt dat de IT-afdeling de sleutel kan ophalen als u deze zelf niet kunt vinden.

Ten tweede, lees de release-opmerkingen van de BIOS-versie en eventuele waarschuwingen van de fabrikant op de downloadpagina of in de installatiewizard zorgvuldig door. Als ze je vragen BitLocker uit te schakelen, doe dat dan; als ze waarschuwen voor bekende problemen met een specifieke versie, overweeg dan of je die update echt nu nodig hebt of dat je kunt wachten op een latere, verbeterde versie.

Het is altijd aan te raden een recente back-up te maken van uw belangrijke gegevens voordat u de firmware wijzigt. Zelfs als BIOS-updates voor uw specifieke model goed bekendstaan, kan elke stroomstoring, uitval of onderbreking uw computer in een kwetsbare staat brengen. Een back-up voorkomt het probleem niet volledig, maar stelt u in ieder geval in staat uw gegevens te herstellen als de oplossing het opnieuw installeren of vervangen van componenten vereist.

Wat betreft de status van BitLocker: tenzij de fabrikant anders aangeeft, is het meestal het beste om de BitLocker-beveiliging op de systeempartitie uit te schakelen vlak voordat u de update start en deze weer in te schakelen nadat u hebt gecontroleerd of Windows correct opstart met de nieuwe BIOS. Als het installatieprogramma BitLocker blijft detecteren, zelfs nadat u het hebt uitgeschakeld, overweeg dan of u toch wilt doorgaan of dat u liever informatie zoekt die specifiek is voor uw moederbord of model.

Vermijd tot slot het snel achter elkaar doorvoeren van te veel wijzigingen: het is geen goed idee om tegelijkertijd de BIOS bij te werken, de Secure Boot-instellingen te wijzigen, de opstartmodus (UEFI/Legacy) aan te passen en de TPM te wissen. Ga stap voor stap te werk , voer één wijziging door, controleer of het systeem probleemloos opstart en voer pas daarna de volgende wijziging door. Op die manier begrijpt u, mocht er iets misgaan, veel beter wat er is gebeurd en kunt u gemakkelijker terugkeren naar de vorige instellingen of om hulp vragen met specifieke informatie.

Door beter te begrijpen hoe BIOS, TPM en BitLocker samenwerken, waar herstelsleutels worden opgeslagen en welke preventieve maatregelen u kunt nemen, is het bijwerken van de firmware geen technologisch risico meer, maar een delicate maar beheersbare taak. Dit is echter alleen mogelijk als de waarschuwingen van de fabrikant worden opgevolgd en de informatie die nodig is om weer toegang tot het systeem te krijgen, veilig wordt bewaard, mocht de encryptie na de wijziging strenger worden.

hulpprogramma's om het BIOS van uw pc bij te werken
Gerelateerd artikel:
Hulpprogramma's om het BIOS van uw pc bij te werken: een complete gids