WinOptima Guía BIOS · Windows 10 & 11

Activar TPM 2.0 y Secure Boot en la BIOS

Requisito de Windows 11 y de los anticheat de Valorant, Battlefield 6 y Call of Duty

En la mayoría de procesadores de los últimos años el TPM 2.0 viene integrado (fTPM en AMD, PTT en Intel) y solo hay que activarlo. Cómo comprobarlo desde Windows, qué preparar antes para no quedarte sin arrancar y los pasos en cada marca de placa base (tarjeta madre).

ASUS · MSI · Gigabyte · ASRock · Actualizada octubre 2026
DESPLAZA PARA EMPEZAR
CAPÍTULO 01

Comprueba si tienes TPM 2.0 y Secure Boot activos

Antes de entrar en la BIOS, mira cómo está tu PC. Dos herramientas de Windows te lo dicen en un minuto. El chequeo de BIOS de WinOptima App también revisa el TPM y Secure Boot desde Windows.

01
Comprueba el TPM
Con tpm.msc
Presiona Win + R, escribe tpm.msc y presiona Enter.
Si en Estado pone El TPM está listo para usarse y la Versión de especificación es 2.0, ya lo tienes.
Si aparece No se encuentra un TPM compatible, está desactivado en la BIOS o tu equipo no lo tiene.
También puedes verlo en Seguridad de Windows → Seguridad del dispositivo → Procesador de seguridad → Detalles del procesador de seguridad.
02
Comprueba Secure Boot y el modo de arranque
Con msinfo32
Presiona Win + R, escribe msinfo32 y presiona Enter.
En Resumen del sistema, mira Modo de BIOS y Estado de arranque seguro.
Modo de BIOSEstado de arranque seguroQué significa
UEFIActivadoYa está todo listo.
UEFIDesactivadoSolo tienes que activarlo en la BIOS (capítulo 04).
HeredadoNo compatibleWindows arranca en modo antiguo: antes hay que convertir el disco a GPT (capítulo 02).
03
Mira el estilo de partición del disco
Secure Boot necesita que el disco de Windows sea GPT. Si el Modo de BIOS es UEFI, ya lo es. Si quieres confirmarlo:
Con Administración de discos
Presiona Win + R, escribe diskmgmt.msc y presiona Enter.
Haz clic derecho sobre el disco donde está Windows (por ejemplo «Disco 0») → Propiedades → pestaña Volúmenes.
En Estilo de partición verás Tabla de partición GUID (GPT) o Registro de arranque maestro (MBR).
CAPÍTULO 02

Antes de tocar la BIOS: lo que debes preparar

Activar el TPM o Secure Boot no borra nada, pero hay dos situaciones en las que puedes quedarte sin poder entrar en Windows si no te preparas: el cifrado con BitLocker y los discos en formato MBR.

01
Guarda la clave de recuperación de BitLocker
Si tu disco está cifrado con BitLocker o con el «Cifrado del dispositivo» de Windows 11, cambiar el TPM o Secure Boot puede hacer que Windows pida la clave de recuperación al arrancar.
Cómo prepararte
Comprueba si está activo: Configuración → Privacidad y seguridad → Cifrado del dispositivo, o Panel de control → Sistema y seguridad → Cifrado de unidad BitLocker.
Si usas una cuenta de Microsoft, la clave suele estar guardada en account.microsoft.com/devices/recoverykey. Comprueba que aparece antes de seguir.
Opcionalmente, en Cifrado de unidad BitLocker elige Suspender protección antes de cambiar la BIOS; se reanuda sola tras reiniciar.
02
Si el Modo de BIOS es «Heredado»: convierte el disco a GPT
Windows incluye una herramienta oficial, MBR2GPT, que convierte el disco del sistema de MBR a GPT sin borrar los datos. Después podrás arrancar en modo UEFI y activar Secure Boot.
Conversión con MBR2GPT
Haz una copia de seguridad de tus archivos importantes. Es un cambio en la estructura del disco.
Si tienes BitLocker activo, suspende la protección (paso anterior).
Abre Terminal (Administrador) o el Símbolo del sistema como administrador.
Ejecuta mbr2gpt /validate /allowFullOS. Si da error, no sigas: el disco no cumple los requisitos para convertirse así.
Si la validación es correcta, ejecuta mbr2gpt /convert /allowFullOS.
Reinicia, entra en la BIOS, desactiva el CSM para arrancar en modo UEFI, guarda y reinicia.
Si desactivas el CSM sin haber convertido el disco, Windows no arrancará. Y si conviertes el disco pero la placa sigue arrancando en modo Legacy, tampoco: después de convertir, el modo de arranque tiene que quedar en UEFI.
03
Valora actualizar la BIOS
Las BIOS recientes suelen incluir mejoras para fTPM, Secure Boot y los nuevos certificados de Microsoft. Descárgala solo de la web oficial del fabricante de tu placa, para tu modelo exacto, y no apagues el PC durante el proceso. Después de actualizar, los ajustes suelen volver a los de fábrica.
CAPÍTULO 03

Cómo activar TPM 2.0 en la BIOS (fTPM / Intel PTT)

En los PC de escritorio el TPM 2.0 suele estar integrado en el procesador: AMD lo llama fTPM e Intel lo llama PTT (Platform Trust Technology). Algunas placas también tienen un conector para un módulo TPM físico, pero si tu procesador tiene fTPM o PTT no lo necesitas.

01
Dónde está la opción según tu placa base
MarcaPlacas IntelPlacas AMD
ASUSAdvanced → PCH-FW Configuration → PTT / TPM Device SelectionAdvanced → AMD fTPM configuration → Firmware TPM
MSISettings → Security → Trusted Computing → Security Device Support + PTTSettings → Security → Trusted Computing → AMD fTPM switch
GigabyteSettings → Miscellaneous → Intel Platform Trust Technology (PTT)Settings → Miscellaneous → AMD CPU fTPM
ASRockSecurity → Intel Platform Trust TechnologyAdvanced → CPU Configuration → AMD fTPM switch
Los menús cambian según el modelo y la versión de BIOS. Si no lo encuentras, busca «TPM», «PTT» o «fTPM» en el manual de tu placa base.
02
Pasos para activarlo
Activar el TPM
Entra en la BIOS (normalmente con Supr o F2 al encender) y pasa al modo avanzado si hace falta (F7 en ASUS y MSI).
Activa fTPM (AMD) o PTT (Intel) según la tabla.
Guarda con F10 y reinicia.
En Windows, vuelve a ejecutar tpm.msc y confirma que pone El TPM está listo para usarse con versión 2.0.
En portátiles y PC de marca el TPM suele venir activado. Si no lo está, la opción suele estar en el apartado Security de la BIOS; el nombre exacto depende del fabricante.
CAPÍTULO 04

Cómo activar Secure Boot (arranque seguro)

Secure Boot comprueba que lo que se carga al encender el PC está firmado y es de confianza. Necesita que el PC arranque en modo UEFI (con el CSM desactivado) y que el disco de Windows sea GPT. Si msinfo32 ya indica «Modo de BIOS: UEFI», puedes activarlo directamente.

01
Dónde está la opción según tu placa base
MarcaDónde buscar
ASUSBoot → Secure Boot → OS Type: Windows UEFI mode
MSISettings → Security → Secure Boot → Enabled
GigabyteBoot → Secure Boot → Enabled (requiere CSM Support desactivado)
ASRockSecurity → Secure Boot → Enabled
02
Pasos para activarlo
Activar Secure Boot
Confirma que Windows arranca en modo UEFI (capítulo 01). Si no, sigue antes el capítulo 02.
En la BIOS, desactiva el CSM (Compatibility Support Module), normalmente en el apartado Boot.
Ve a Secure Boot (en Boot o en Security, según la placa) y actívalo.
Si indica Setup Mode o no te deja activarlo, instala las claves de fábrica: la opción suele llamarse Install default Secure Boot keys o Restore Factory Keys (en Key Management).
Guarda con F10 y reinicia.
En Windows, abre msinfo32 y confirma que Estado de arranque seguro indica Activado.
Si tienes Linux en arranque dual, la mayoría de distribuciones grandes arrancan con Secure Boot activado, pero algunos módulos o drivers sin firmar pueden necesitar pasos adicionales.
CAPÍTULO 05

Juegos que exigen TPM 2.0 y Secure Boot

Varios anticheat que funcionan a nivel de kernel comprueban el TPM y Secure Boot antes de dejarte jugar. Si falta alguno, el juego no abre o muestra un error.

01
Qué pide cada juego
Juego (anticheat)Qué exigeQué ves si falta
Valorant (Riot Vanguard)En Windows 11: TPM 2.0 y Secure Boot activosErrores VAN 9001 o VAN 9003
Battlefield 6 (Javelin)Secure Boot activado y TPM 2.0No permite jugar
Battlefield 2042 (Javelin)Secure Boot activadoNo permite jugar
Call of Duty: Black Ops 7 (Ricochet)TPM 2.0 y Secure BootEl juego no se inicia
Los requisitos de cada juego pueden cambiar con las actualizaciones. Si un juego muestra un error de este tipo, su página oficial de soporte indica exactamente qué falta.
02
Valorant: errores VAN 9001 y VAN 9003
Según el soporte de Riot, en Windows 11 Valorant no se inicia correctamente si el TPM 2.0 o Secure Boot están desactivados, y muestra el error VAN 9001 o VAN 9003. Sigue los capítulos 01 a 04 de esta guía y, al terminar, comprueba en msinfo32 que «Estado de arranque seguro» indica «Activado» y en tpm.msc que el TPM está listo.
Cuando Valorant ya arranque, puedes seguir con nuestra guía para optimizar Valorant.
CAPÍTULO 06

Si algo falla: soluciones a los problemas más comunes

Todos estos cambios se pueden deshacer desde la BIOS. Estos son los problemas más habituales y cómo resolverlos.

01
Tras activar Secure Boot el PC no arranca o vuelve a la BIOS
Casi siempre significa que Windows está instalado en modo Heredado (disco MBR).
Cómo resolverlo
Entra en la BIOS, desactiva Secure Boot y vuelve a activar el CSM. Si no tienes imagen, haz un Clear CMOS.
Arranca Windows y convierte el disco a GPT (capítulo 02).
Vuelve a la BIOS, desactiva el CSM y activa Secure Boot.
02
Pantalla en negro al desactivar el CSM
Algunas tarjetas gráficas antiguas no tienen soporte UEFI y no muestran imagen sin CSM. Haz un Clear CMOS para recuperar la imagen, prueba con la salida de vídeo de la placa si tu procesador tiene gráficos integrados y consulta si el fabricante de tu gráfica ofrece una actualización de VBIOS con soporte UEFI.
03
Windows pide la clave de recuperación de BitLocker
Es la reacción esperada al cambiar el TPM o Secure Boot con el disco cifrado. Introduce la clave (si usas cuenta de Microsoft, está en account.microsoft.com/devices/recoverykey) y Windows arrancará con normalidad. La próxima vez, suspende la protección antes de tocar la BIOS.
04
No me deja activar Secure Boot (opción en gris o «Setup Mode»)
Comprueba que el CSM está desactivado e instala las claves de fábrica desde Key Management. En algunos portátiles (por ejemplo, algunos Acer) hay que establecer una contraseña de supervisor en la BIOS para poder cambiar Secure Boot.
05
tpm.msc dice «No se encuentra un TPM compatible»
Lo más habitual es que fTPM o PTT estén desactivados en la BIOS (capítulo 03). Si tu procesador es muy antiguo y no tiene TPM integrado, la única opción es un módulo TPM físico, siempre que tu placa base tenga el conector correspondiente.
06
Lo tengo todo activado y el juego sigue dando error
Vuelve a comprobar en msinfo32 y tpm.msc que ambos aparecen activos, instala las actualizaciones pendientes de Windows y la última BIOS de tu placa, y consulta la página de soporte del juego para ese error concreto.
FAQ

Preguntas frecuentes sobre TPM 2.0 y Secure Boot

Las dudas más comunes sobre TPM, Secure Boot, Windows 11 y juegos.

¿Activar TPM 2.0 o Secure Boot baja los FPS? +
No son ajustes de rendimiento. Secure Boot actúa durante el arranque del PC y el TPM es un módulo de seguridad. Hubo una excepción conocida: en 2022 AMD reconoció tirones intermitentes relacionados con el fTPM en algunos sistemas Ryzen y los corrigió con actualizaciones de BIOS (AGESA 1.2.0.7 o posterior). No hay que confundirlos con la Integridad de memoria de Windows (VBS), que es una función distinta.
¿Necesito comprar un módulo TPM? +
Normalmente no. La mayoría de procesadores de los últimos años incluyen TPM 2.0 integrado en el propio procesador (fTPM en AMD, PTT en Intel) y solo hay que activarlo en la BIOS. Ten en cuenta que Windows 11 exige además un procesador de su lista de compatibles, que es un requisito aparte.
¿fTPM o Intel PTT valen igual que un TPM físico? +
Para Windows 11 y para los anticheat que piden TPM 2.0, sí: fTPM y PTT son implementaciones del estándar TPM 2.0 integradas en el procesador. En tpm.msc aparecen como TPM con versión de especificación 2.0.
¿Qué pasa con los certificados de Secure Boot que caducan en 2026? +
Los certificados de Microsoft de 2011 que usa Secure Boot empezaron a caducar en junio de 2026 (Microsoft Corporation KEK CA 2011 y Microsoft UEFI CA 2011), y Microsoft Windows Production PCA 2011 caduca en octubre de 2026. Microsoft los sustituye por certificados de 2023 a través de Windows Update. El PC sigue arrancando, pero sin actualizarlos deja de recibir nuevas protecciones de arranque. Mantén Windows actualizado y, si el fabricante de tu placa o portátil publica una actualización de BIOS para esto, instálala.
¿Windows 10 necesita TPM 2.0? +
Windows 10 no lo exige para funcionar. Pero su soporte terminó el 14 de octubre de 2025 y el programa de actualizaciones de seguridad extendidas (ESU) para usuarios particulares llega hasta el 13 de octubre de 2026. Además, algunos juegos exigen TPM 2.0 y Secure Boot sea cual sea la versión de Windows.
¿Es seguro activar Secure Boot? +
Sí. Los PC que se venden con Windows 11 lo traen activado de fábrica. El único riesgo real es activarlo cuando Windows está instalado en modo Heredado (disco MBR): en ese caso no arrancará hasta que conviertas el disco a GPT o vuelvas a desactivarlo.
¿Puedo desactivarlo después? +
Sí, en cualquier momento desde la BIOS. Ten en cuenta que los juegos que lo exigen dejarán de abrirse y que, si usas BitLocker o el cifrado del dispositivo, Windows puede pedirte la clave de recuperación al cambiarlo.
✓ GUÍA COMPLETADA

Has aplicado los ajustes. ¿Quieres que un experto lo haga específico para tu hardware?

Esta guía cubre el 90% de los casos. El 10% restante depende de tu hardware concreto: placa base, versión de BIOS, drivers instalados y configuraciones que no se ven desde fuera. El servicio remoto cubre ese tramo: un profesional revisa tu sistema, identifica exactamente qué está limitando tu rendimiento y lo corrige en una sesión.

Pago único · Sin suscripciones · Resultado visible en menos de 24h · Lo ves en directo

Ver servicio de optimización — 29€