Microsoft ha avisado a los administradores de sistemas de que los certificados de seguridad que autentican la conexión con Windows Update caducarán en 2027. Si los dispositivos no reciben los nuevos certificados antes del 17 de mayo o el 19 de junio de ese año, según la versión que ejecuten, perderán el acceso a las actualizaciones. La compañía detalla qué sistemas están afectados, los plazos concretos y los pasos que conviene seguir para evitarlo.
Windows Update emplea una autenticación basada en certificados para comprobar que la conexión entre cada equipo y los servidores de Microsoft es de confianza. Los certificados vigentes dejarán de ser válidos en dos fechas: el 17 de mayo y el 19 de junio de 2027. A partir de ese momento, los dispositivos que no hayan instalado los certificados de sustitución quedarán aislados de la infraestructura de actualizaciones, con el riesgo de seguridad y de cumplimiento que eso conlleva en entornos corporativos.
¿Qué ocurre si no se renuevan los certificados a tiempo?
Microsoft distribuye los certificados nuevos a través de las actualizaciones de seguridad mensuales de siempre, así que la mayoría de los equipos al día los recibirán sin que nadie tenga que intervenir. El problema aparece en los sistemas antiguos o en versiones que ya no reciben soporte: ahí hará falta una instalación manual para no perder el acceso a Windows Update.
La compañía recuerda que esta rotación no es opcional ni afecta solo a un segmento concreto: alcanza a cualquier dispositivo que dependa de la autenticación por certificado para conectarse a los servidores de actualización. Por eso recomienda no dejarlo para el último momento. La ventana entre el aviso y el vencimiento supera el año, pero las organizaciones con inventarios grandes o con equipos gestionados de forma manual van a necesitar ese margen para completar el despliegue sin sorpresas de última hora.
Versiones que deben actualizarse antes de mayo de 2027
Microsoft ha fijado los requisitos mínimos según la versión de Windows instalada, con dos fechas límite diferentes. La mayoría de los sistemas con soporte general o extendido tienen hasta el 19 de junio de 2027 para completar la actualización. Entran en este grupo Windows 11 24H2, Windows Server 2025, el resto de versiones compatibles de Windows 11, Windows Server 2022 y las ediciones compatibles de Windows 10. Basta con tener instalada la actualización de julio de 2026 (o la de septiembre de 2025 si se trata de 24H2 y Server 2025) para que el equipo incorpore los nuevos certificados sin intervención adicional.
El plazo se acorta un mes para los sistemas heredados: Windows 10 Enterprise 2019 LTSC, Windows Server 2019 y Windows Server 2016 necesitan la actualización de seguridad de julio de 2026 o una posterior, pero su fecha límite es el 17 de mayo de 2027. Quien administre estos entornos debe tenerlo presente, porque el vencimiento llega antes que en el resto de plataformas. Para las versiones de Windows que ya superaron su fin de soporte, la rotación de certificados no ofrece una vía alternativa: Microsoft pide directamente migrar a una versión compatible, ya que estos sistemas no van a recibir ningún parche que incluya los nuevos certificados.
Windows 11 25H2 y los equipos con WSUS quedan fuera
No todos los entornos necesitan revisión. Microsoft ha confirmado tres situaciones en las que la rotación de certificados no exige ninguna acción extra, lo que simplifica bastante la planificación para buena parte de los administradores de TI.
- Windows 11 25H2 y posteriores: ya integran de fábrica los certificados necesarios, así que no requieren ninguna acción adicional.
- Dispositivos gestionados con WSUS: los requisitos de rotación de certificados no se aplican a los equipos que reciben sus actualizaciones a través de Windows Server Update Services.
- Equipos domésticos al día: si las actualizaciones automáticas están activadas y el equipo recibe los parches mensuales, los certificados se instalan solos.
Estas excepciones no eximen al resto del parque de equipos: cualquier dispositivo que no entre en alguno de estos tres casos sigue sujeto a los plazos de mayo y junio de 2027 descritos antes, y conviene comprobarlo caso por caso antes de dar por hecho que un equipo está a salvo.
Cómo deben prepararse los equipos
Microsoft recomienda actuar con antelación y plantea una hoja de ruta de cinco pasos para que ningún dispositivo quede desconectado de Windows Update. La compañía insiste en que el margen disponible, más de un año desde este aviso, es suficiente para completar el proceso sin urgencias de última hora si se empieza a trabajar ahora.
- Revisar el inventario: identificar todos los sistemas que ejecutan versiones antiguas o que ya carecen de soporte oficial.
- Verificar el estado de los parches: asegurar que los dispositivos compatibles reciben las actualizaciones de seguridad mensuales requeridas.
- Distribuir las actualizaciones: usar las herramientas de gestión de dispositivos existentes en la organización para desplegar los parches.
- Instalación manual: recurrir al Catálogo de Microsoft Update para descargar e instalar las actualizaciones en los equipos que no puedan gestionarse de forma remota.
- Planificar migraciones: diseñar un plan de actualización para los equipos sin soporte, aprovechando el margen antes de las fechas límite.
Los administradores que ya usan herramientas de gestión centralizada pueden automatizar buena parte de este proceso; los que dependan de instalaciones manuales deberán reservar más tiempo, especialmente si el inventario incluye equipos con Windows 10 Enterprise 2019 LTSC, Windows Server 2019 o Windows Server 2016, sujetos al plazo más corto.
El impacto en las empresas y sus PC
La medida afecta a cualquier organización, también a las que operan en España, sin distinciones por país: los plazos y los requisitos de actualización son los mismos en todo el mundo. Lo que cambia es el margen de maniobra según el parque de equipos que mantenga cada empresa, y ahí conviene que los departamentos de TI revisen cuanto antes qué versiones de Windows y Windows Server tienen desplegadas.
Para los equipos de cumplimiento, perder el acceso a Windows Update no es solo un problema técnico: implica quedarse sin parches de seguridad durante un periodo indefinido, lo que puede afectar a auditorías internas y a los requisitos de seguridad que muchas empresas deben acreditar ante clientes o reguladores. Por eso Microsoft plantea este aviso con más de un año de antelación, para que las organizaciones puedan planificar la actualización sin tener que improvisar cerca de los vencimientos.
Otros cambios que Microsoft prepara
Este aviso sobre los certificados se suma a un calendario de cambios técnicos que Microsoft ha ido anunciando en paralelo y que conviene tener presente en los próximos meses, especialmente si la organización gestiona varios productos de la casa a la vez.
- Retirada de Microsoft 365 Targeted Release: Microsoft eliminará este canal de implementación anticipada a lo largo de 2027.
- Fin del inicio de sesión WAM heredado: Microsoft Edge 157, previsto para el próximo mes, retirará el soporte del inicio de sesión WAM heredado en Windows.
- Conexiones remotas en Windows App: la aplicación Windows App ya permite gestionar conexiones a PC remotos, ampliando las capacidades de acceso a distancia.
Ninguno de estos cambios depende de la rotación de certificados de Windows Update, pero coinciden en el tiempo y refuerzan la misma recomendación: los equipos de TI que quieran evitar sorpresas deberían revisar ya su calendario de actualizaciones y confirmar que las versiones de Windows y Windows Server en producción cumplen los requisitos antes de que lleguen los vencimientos de mayo y junio de 2027.
