Keď hra hlási, že vyžaduje Secure Boot, nezačínajte náhodným prepínaním možností v BIOSe. Najprv treba zistiť, v akom stave je počítač. Ak Windows v nástroji msinfo32 uvádza BIOS Mode: UEFI a Secure Boot State: On, Secure Boot už funguje a ďalšie zásahy do jeho kľúčov nedávajú zmysel. Ak hra napriek tomu protestuje, príčinu treba hľadať inde.
Ak je Secure Boot vypnutý, správny postup závisí od toho, či už Windows štartuje cez UEFI, či systémový disk používa GPT a či vo firmvéri nechýbajú Secure Boot kľúče. Zapnuté v menu firmvéru a skutočne aktívne vo Windowse totiž nie je vždy to isté.
Pred akoukoľvek zmenou UEFI si navyše overte, že máte dostupný obnovovací kľúč BitLockera. Zmena bootovacieho režimu, Secure Boot konfigurácie alebo firmvéru môže spôsobiť, že si ho Windows pri ďalšom štarte vypýta.
Najprv zistite stav Secure Bootu vo Windowse
Najpraktickejšia kontrola je cez Systémové informácie. Stlačte Windows + R, napíšte msinfo32 a potvrďte Enterom. V časti System Summary nájdite položky BIOS Mode a Secure Boot State.
| BIOS Mode | Secure Boot State | Čo to znamená | Čo urobiť |
|---|---|---|---|
| UEFI | On | Secure Boot je aktívny. | Nemeňte jeho nastavenia. Ak ho hra stále nevidí, pokračujte diagnostikou hry, TPM a firmvéru. |
| UEFI | Off | Počítač Secure Boot pravdepodobne podporuje, ale nie je aktívny. | Po príprave BitLockera ho zapnite vo firmvéri. Ak už firmware tvrdí Enabled, skontrolujte kľúče a režim Secure Bootu. |
| Legacy | Off alebo Unsupported | Windows neštartuje natívne cez UEFI. | Najprv skontrolujte štýl oddielov systémového disku. Pri MBR môže byť potrebný prevod na GPT a následné prepnutie firmvéru na UEFI. |
| UEFI | Unsupported | Windows nevie Secure Boot v aktuálnej konfigurácii použiť. | Overte podporu konkrétnej základnej dosky alebo počítača a aktuálnu dokumentáciu výrobcu. |
Stav môžete nezávisle overiť aj v PowerShelli spustenom ako správca príkazom Confirm-SecureBootUEFI. Podľa dokumentácie Microsoftu k tomuto príkazu vráti True, keď je Secure Boot aktívny, a False, keď ho UEFI podporuje, ale je vypnutý. Na počítači štartujúcom cez klasický BIOS príkaz oznámi, že platforma nie je podporovaná.

Ktoré hry Secure Boot vyžadujú
Požiadavka nepochádza zo samotného Windowsu, ale často z anti-cheatu konkrétnej hry. Preto sa pravidlá medzi titulmi líšia a vydavateľ ich môže časom meniť.
Battlefield 6 je jednoznačný príklad. Electronic Arts uvádza Secure Boot ako podmienku hrania Battlefield 6 na PC. V oficiálnych hardvérových požiadavkách zároveň uvádza TPM 2.0 Enabled, UEFI Secure Boot Enabled, HVCI Capable a VBS Capable.
Pri posledných dvoch položkách je dôležité slovo Capable. EA tým požaduje, aby ich hardvér a systém podporovali; nejde o rovnaké tvrdenie ako „musí byť zapnuté“. Preto nie je rozumné automaticky aktivovať Memory Integrity, HVCI alebo všetky virtualizačné bezpečnostné funkcie len preto, že hra hlási chybu Secure Bootu.
Call of Duty používa Secure Boot a TPM 2.0 spolu s RICOCHET Anti-Cheat. Presný spôsob vynucovania sa môže líšiť podľa hry, playlistu alebo režimu, preto je lepšie kontrolovať aktuálnu stránku Activision Support pre TPM 2.0 a Secure Boot než sa spoliehať na starší univerzálny návod.
Riot pri Vanguarde rovnako používa hardvérovo podporované bezpečnostné mechanizmy, pričom požiadavky nie sú totožné pre všetky jeho hry. Riot napríklad vysvetľuje rozdiel medzi konfiguráciou VALORANTu, League of Legends a voliteľným Vanguard Pre-Check.
Ak vám hra normálne štartuje a riešite namiesto toho sekanie alebo výkon, Secure Boot nie je správny smer diagnostiky. Pozrite si radšej príčiny nízkych FPS a sekania hier alebo vplyv herného režimu Windowsu.
Čo Secure Boot vlastne robí a prečo ho chce anti-cheat
Secure Boot nie je antivírus ani samotný anti-cheat. Je to bezpečnostná funkcia firmvéru UEFI, ktorá pred spustením operačného systému kontroluje digitálne podpisy bootovacích komponentov podľa dôveryhodných kľúčov uložených vo firmvéri.
Jeho význam je v tom, že časť škodlivého alebo podvodného kódu sa môže pokúsiť spustiť ešte pred Windowsom. Microsoft opisuje napríklad bootkity, ktoré zasahujú do zavádzača operačného systému, a ďalšie typy rootkitov pracujúce vo veľmi skorých fázach štartu. Secure Boot pomáha chrániť začiatok bootovacieho reťazca; neskôr ochranu preberajú ďalšie mechanizmy Windowsu.
To zároveň znamená, že tvrdenie „Secure Boot zabráni všetkým rootkitom alebo cheatom“ by bolo príliš silné. Je to jedna vrstva ochrany. Herné anti-cheaty ju kombinujú napríklad s TPM, meraním integrity systému, ovládačom pracujúcim na úrovni jadra alebo serverovou detekciou.
Pred zmenou v BIOSe pripravte BitLocker
Ak je systémový disk chránený BitLockerom alebo Device Encryption, najprv overte dostupnosť recovery kľúča. Microsoft upozorňuje, že podporu strateného BitLocker recovery kľúča nevie spätne vytvoriť. Kľúč môže byť uložený v Microsoft konte, pracovnom alebo školskom konte, na USB, v súbore alebo vytlačený.
Pri zásahoch do bootovacieho režimu alebo firmvéru je vhodné ochranu BitLockera dočasne pozastaviť, nie dešifrovať celý disk. Dáta zostávajú zašifrované, ale BitLocker počas pozastavenia nevynucuje bežnú kontrolu integrity pri štarte. Po úspešnom dokončení zmien ochranu znova zapnite.
Microsoft umožňuje pozastavenie cez Ovládací panel v časti BitLocker Drive Encryption alebo cez PowerShell. Napríklad:
Suspend-BitLocker -MountPoint "C:" -RebootCount 0
Po úspešnom nastavení a overení štartu ochranu obnovíte:
Resume-BitLocker -MountPoint "C:"
Pri jednoduchom prepnutí jedného nastavenia nemusí BitLocker vždy skončiť v recovery režime, nemožno sa na to však spoliehať. Je bezpečnejšie mať recovery kľúč pripravený ešte pred vstupom do UEFI.
Ak je BIOS Mode UEFI a Secure Boot State Off
Toto je najjednoduchší prípad. Windows už štartuje správnym spôsobom a zvyčajne netreba meniť rozdelenie disku ani preinštalovať systém.
- Overte a zálohujte recovery kľúč BitLockera.
- Ak BitLocker používate, pred zásahom do firmvéru jeho ochranu pozastavte.
- Otvorte nastavenia UEFI. Z Windowsu sa tam dá dostať cez Nastavenia → Systém → Obnovenie → Rozšírené spustenie → Reštartovať teraz → Riešenie problémov → Rozšírené možnosti → Nastavenia firmvéru UEFI. Pomôcť môže aj návod, ako spustiť BIOS/UEFI priamo z Windowsu.
- Vyhľadajte Secure Boot. Môže byť v časti Boot, Security, Authentication alebo Windows OS Configuration.
- Zapnite Secure Boot podľa dokumentácie výrobcu, zmeny uložte a reštartujte počítač.
- Po návrate do Windowsu znova spustite
msinfo32. Rozhodujúci výsledok je Secure Boot State: On. - Po úspešnom štarte obnovte ochranu BitLockera.
Názov nastavenia nie je jednotný. ASUS napríklad používa podľa typu zariadenia položky ako Secure Boot Control alebo Windows UEFI Mode. MSI a ďalší výrobcovia môžu Secure Boot zobrazovať až po vypnutí CSM a prechode do UEFI režimu. Preto je dokumentácia presného modelu základnej dosky alebo notebooku spoľahlivejšia než návod určený pre inú dosku.
BIOS hlási Secure Boot Enabled, ale Windows stále ukazuje Off
Toto je dôležitý stav, pri ktorom nestačí prepínač prepnúť ešte raz. Secure Boot nie je iba voľba Enabled/Disabled. UEFI používa aj sadu dôveryhodných kľúčov a databáz podpisov.
Microsoft pre funkčný Secure Boot okrem iného uvádza stav SecureBoot=1, SetupMode=0, prítomný Platform Key (PK) a správne pripravené databázy podpisov. Vo firmvéri sa preto môžete stretnúť s označeniami User Mode/Setup Mode, Active/Not Active, prípadne Standard/Custom.
Ak je prepínač Enabled, ale msinfo32 stále ukazuje Off, postupujte od najmenej invazívnych kontrol:
- Uistite sa, že ste zmenu vo firmvéri naozaj uložili a počítač kompletne reštartovali.
- Overte v
msinfo32, že BIOS Mode je UEFI, nie Legacy. - Skontrolujte, či nie je zapnutý Compatibility Support Module – CSM. Na mnohých doskách musí byť pre čistý UEFI Secure Boot vypnutý.
- V dokumentácii výrobcu vyhľadajte význam stavov User, Setup, Active alebo Not Active pre váš konkrétny model.
- Ak výrobca odporúča nainštalovanie predvolených Secure Boot kľúčov, najprv skontrolujte aktuálnosť firmvéru a upozornenia výrobcu k novým certifikátom Secure Boot.

Prečo nemáte hneď použiť Clear Keys alebo Restore Factory Keys
Na internete sa často radí prepnúť Secure Boot do Custom Mode, vymazať kľúče a použiť Restore Factory Keys. Na niektorých doskách je to skutočne oficiálny postup výrobcu na prechod zo Setup Mode do funkčného stavu. Nie je to však bezpečná univerzálna prvá rada.
Dôvodom je prechod Windowsu zo Secure Boot certifikátov vydaných v roku 2011 na novú generáciu certifikátov z roku 2023. Pôvodné certifikáty začali expirácie v roku 2026 a Microsoft ich na podporovaných zariadeniach nahrádza novými.
Ak už zariadenie používa Windows Boot Manager podpísaný novým certifikátom Windows UEFI CA 2023, no továrenské hodnoty staršieho firmvéru tento certifikát neobsahujú, obnovenie Secure Boot databáz na staré factory defaults môže odstrániť potrebnú dôveru. Výsledkom môže byť počítač, ktorý s aktívnym Secure Bootom Windows nespustí.
Microsoft preto vo svojom troubleshooting návode pre Secure Boot odporúča neobnovovať firmware Secure Boot defaults, pokiaľ výrobca nezabezpečil, že jeho predvolené hodnoty už nové certifikáty podporujú. Podrobnejšie pozadie prechodu nájdete aj v článku o tom, prečo sa menia certifikáty Secure Bootu.
Ak sa Windows po takomto zásahu už nespustí, Microsoft má samostatný recovery postup vrátane utility Secure Boot Recovery. Je lepšie použiť aktuálny oficiálny postup pre konkrétny stav než preventívne manipulovať s databázami PK, KEK, DB a DBX.
Ak BIOS Mode ukazuje Legacy, najprv riešte UEFI a GPT
Secure Boot patrí k UEFI. Ak msinfo32 uvádza BIOS Mode: Legacy, samotné zapnutie položky Secure Boot problém nevyrieši. Najskôr musí Windows štartovať v UEFI režime.
Pri starších inštaláciách Windowsu býva systémový disk rozdelený pomocou MBR. Pre moderný UEFI boot Windowsu sa používa GPT. Štýl oddielov si môžete overiť napríklad v Správe diskov alebo v PowerShelli:
Get-Disk | Select-Object Number, FriendlyName, PartitionStyle
Ak systémový disk už používa GPT, disk neprevádzajte znova. Problém je v konfigurácii firmvéru alebo bootovania. Ak používa MBR, Microsoft poskytuje nástroj MBR2GPT.EXE, ktorý dokáže podporovanú systémovú inštaláciu skonvertovať bez vymazania dát.
Ako postupovať pri MBR disku
Hoci je MBR2GPT navrhnutý na nedestruktívnu konverziu, pred zásahom do tabuľky oddielov majte aktuálnu zálohu dôležitých dát. Nástroj má presné požiadavky na rozloženie disku a konverziu odmietne, ak ich disk nespĺňa.
- Zálohujte dôležité dáta a BitLocker recovery kľúč.
- Ak je systémový disk chránený BitLockerom, ochranu pozastavte.
- V Termináli alebo Príkazovom riadku spustenom ako správca najprv iba overte, či je konverzia možná:
mbr2gpt /validate /allowFullOS
Ak validácia skončí chybou, nepokračujte nasilu. Najskôr zistite príčinu. Microsoft medzi podmienkami kontroluje napríklad počet a typ oddielov, dostupný priestor pre GPT štruktúry a konfiguráciu BCD.
Ak validácia prejde, konverziu možno spustiť:
mbr2gpt /convert /allowFullOS
Po úspešnej konverzii musí byť firmvér prekonfigurovaný z Legacy/CSM na UEFI. Až keď Windows úspešne nabootuje cez UEFI, má zmysel aktivovať Secure Boot. Microsoft tento krok výslovne uvádza aj v dokumentácii MBR2GPT.
Neprepínajte teda starý systém naslepo z Legacy na UEFI ešte pred tým, ako máte disk a bootovaciu konfiguráciu pripravené. Výsledkom môže byť iba to, že firmware nenájde bootovateľný Windows.
Secure Boot nie je to isté ako TPM 2.0
Secure Boot a TPM sú dve samostatné technológie. Secure Boot overuje dôveryhodnosť komponentov v bootovacom reťazci. TPM je bezpečnostný modul, ktorý okrem iného dokáže bezpečne uchovávať kryptografické údaje a zaznamenávať merania integrity platformy.
Technicky teda neplatí, že Secure Boot môže fungovať iba vtedy, keď je zapnuté TPM 2.0. Microsoft vo svojich odporúčaniach k TPM uvádza UEFI Secure Boot medzi funkciami, ktoré TPM samy osebe nevyžadujú. Hra však môže pokojne stanoviť vlastnú podmienku, že chce Secure Boot aj TPM 2.0 súčasne.
Presne to robí napríklad Battlefield 6. Ak teda msinfo32 ukazuje Secure Boot State: On, ale hra stále hlási bezpečnostnú požiadavku, overte samostatne aj TPM pomocou tpm.msc. Pri hre vyžadujúcej TPM 2.0 má byť modul pripravený na použitie a jeho Specification Version má uvádzať 2.0.
Hra stále tvrdí, že Secure Boot chýba, hoci Windows ukazuje On
Ak msinfo32 ukazuje UEFI a Secure Boot State: On, nezačínajte resetovať Secure Boot kľúče. Windows v tej chvíli potvrdzuje, že Secure Boot je aktívny.
Skontrolujte radšej tieto súvisiace podmienky:
- urobte po zmene firmvéru ešte jeden úplný reštart počítača,
- overte stav aj cez
Confirm-SecureBootUEFI, - ak hra vyžaduje TPM 2.0, skontrolujte ho samostatne cez
tpm.msc, - nainštalujte aktuálne aktualizácie Windowsu a hry vrátane anti-cheatu,
- pozrite aktuálnu chybovú hlášku alebo kód anti-cheatu – nemusí už hovoriť iba o Secure Boote,
- ak výrobca hry alebo základnej dosky upozorňuje na problém firmvéru, overte dostupnosť novšieho BIOS/UEFI.
Aktualizácia BIOSu nemá byť automatický prvý krok pre každú chybu Secure Bootu. Zmysel má vtedy, keď aktuálny firmware funkciu nepodporuje správne, obsahuje známu chybu alebo výrobca či anti-cheat vyžaduje novšiu verziu. Riot napríklad už riešil prípady, keď konkrétne chyby firmvéru základných dosiek narúšali dôveryhodnosť pre-boot bezpečnostných mechanizmov.

Čo sa môže po zapnutí Secure Bootu pokaziť
BitLocker môže vypýtať recovery kľúč
BitLocker môže viazať ochranu systémového disku na merania Secure Bootu vrátane registra TPM PCR 7. Keď sa očakávaný stav bootovacieho prostredia zmení, môže Windows namiesto automatického odomknutia disku prejsť do recovery režimu.
To neznamená, že sa dáta poškodili. Znamená to, že BitLocker nedostal očakávaný výsledok kontroly platformy a požaduje recovery kľúč na potvrdenie oprávneného prístupu.
Starší alebo vlastný bootloader nemusí byť dôveryhodný
Secure Boot dovolí spustiť iba pre-boot komponenty, ktoré vyhovujú jeho politike dôvery. Problém preto môžu mať staré operačné systémy, nepodpísané vlastné bootloadery, niektoré staršie Option ROM moduly alebo špecifické nástroje spúšťané pred operačným systémom.
Nie je však presné tvrdiť, že Secure Boot je všeobecne nezlučiteľný s Linuxom. Moderné distribúcie môžu používať podpísaný bootloader a fungovať so Secure Bootom normálne. Problém závisí od konkrétnej distribúcie, bootloadera, vlastných kernel modulov a konfigurácie.
Po prepnutí Legacy na UEFI môže Windows prestať štartovať
Ak bol Windows nainštalovaný na MBR disku v Legacy režime a iba vypnete CSM alebo prepnete firmware na UEFI, firmware nemusí nájsť použiteľný UEFI zavádzač. Preto sa pred zmenou režimu kontroluje a prípadne konvertuje disk na GPT.
Reset starých Secure Boot kľúčov môže odstrániť nové certifikáty
Toto riziko je zvlášť dôležité po prechode Windowsu na certifikáty Secure Boot 2023. Ak máte starší firmware, jeho „factory defaults“ nemusia byť totožné s aktuálnou databázou, ktorú medzičasom aktualizoval Windows. Preto reset kľúčov robte iba podľa aktuálnych pokynov výrobcu pre konkrétny model.
Čo nerobiť pri chybe Secure Boot
- Neresetujte Secure Boot kľúče ako prvý krok. Najprv zistite, prečo Windows ukazuje Off.
- Nekonvertujte disk na GPT, ak už GPT používa. Najskôr skontrolujte PartitionStyle.
- Neprepínajte Legacy/CSM na UEFI naslepo. Staršia MBR inštalácia potom nemusí nabootovať.
- Nevypínajte BitLocker natrvalo iba kvôli zmene firmvéru. Zvyčajne stačí dočasne pozastaviť ochranu a po úspešnom štarte ju obnoviť.
- Nezapínajte automaticky HVCI, VBS a všetky virtualizačné funkcie. Najskôr overte, čo konkrétna hra skutočne požaduje.
- Nemeňte päť nastavení naraz. Pri diagnostike potom neviete, ktorá zmena problém vyriešila alebo vytvorila.
- Nespoliehajte sa na názov nastavenia z cudzej základnej dosky. ASUS, MSI, Gigabyte, ASRock, Dell, HP či Lenovo používajú rôzne menu a rozdiely existujú aj medzi generáciami jedného výrobcu.
Dá sa Secure Boot vypnúť späť?
Áno. Secure Boot sa dá vo firmvéri opäť deaktivovať a samotné jeho vypnutie neznamená, že musíte preinštalovať Windows. Ak sa už do systému nedostanete, do nastavení sa dá vo väčšine prípadov dostať do BIOSu/UEFI počas štartu počítača.
Microsoft dočasné vypnutie Secure Bootu pripúšťa pri riešení konkrétnych problémov s kompatibilitou, ale po ich odstránení odporúča funkciu znova zapnúť. Ak ju zároveň vyžaduje hra, s vypnutým Secure Bootom môže anti-cheat hranie obmedziť alebo úplne zablokovať.
Ak počítač po zapnutí Secure Bootu prestane štartovať, najbezpečnejší prvý krok je vrátiť práve poslednú zmenu, nie okamžite vymazať všetky UEFI kľúče alebo resetovať celý firmware.
Funguje Secure Boot aj vo Windows 10?
Áno. Secure Boot nie je funkcia obmedzená na Windows 11. Napríklad Battlefield 6 stále uvádza Windows 10 medzi minimálnymi podporovanými operačnými systémami a vyžaduje na ňom TPM 2.0 aj UEFI Secure Boot.
Treba však oddeliť kompatibilitu hry od životného cyklu operačného systému. Bežná podpora Windows 10 od Microsoftu sa skončila 14. októbra 2025. Počítač môže ďalej fungovať a konkrétna hra ho môže podporovať, ale pri ďalšom používaní Windows 10 treba riešiť podporovaný variant systému alebo program Extended Security Updates. Ak hardvér Windows 11 podporuje, stav môžete preveriť aj cez PC Health Check.
Pri Windows 11 je zároveň dobré poznať jednu nuansu: minimálne systémové požiadavky Microsoftu hovoria o firmvéri UEFI, Secure Boot capable a samostatne o TPM 2.0. To nie je technicky to isté ako tvrdenie, že na každej existujúcej inštalácii Windows 11 musí položka Secure Boot State vždy ukazovať On. Viac o požiadavkách nájdete v prehľade minimálnych hardvérových požiadaviek Windows 11.
Prídem pri prevode MBR na GPT o dáta?
Nástroj MBR2GPT je navrhnutý tak, aby podporovaný systémový disk skonvertoval bez vymazania existujúcich dát. Neznamená to však, že konverzia disku je bezriziková operácia, pri ktorej záloha netreba.
MBR2GPT pred zmenou kontroluje, či disk spĺňa potrebné podmienky. Ak validácia zlyhá, konverziu nevykoná. Pri disku chránenom BitLockerom musí byť ochrana pozastavená; Microsoft navyše upozorňuje, že po takejto konverzii treba správne obnoviť konfiguráciu BitLocker protectorov. Po konverzii je nevyhnutné prepnúť firmware na UEFI, inak nový GPT systém nemusí nabootovať.
Má Secure Boot vplyv na FPS?
Secure Boot nie je výkonový režim hry. Jeho hlavná práca sa odohráva počas štartu počítača pri overovaní bootovacieho reťazca, takže samotné zapnutie Secure Bootu nie je rozumný kandidát na riešenie nízkych FPS.
Nezamieňajte ho však s HVCI, Memory Integrity alebo VBS. To sú samostatné bezpečnostné mechanizmy s iným spôsobom fungovania a ich výkonnostný dopad môže závisieť od procesora, ovládačov, hry a konfigurácie systému.
Najkratší bezpečný postup
Ak hra požaduje Secure Boot, rozhodujte sa podľa výsledku msinfo32. Pri UEFI + On už Secure Boot funguje a do jeho kľúčov nezasahujte. Pri UEFI + Off si pripravte BitLocker recovery kľúč, pozastavte BitLocker a zapnite Secure Boot podľa dokumentácie výrobcu. Pri Legacy najprv overte MBR/GPT a pripravte prechod na UEFI. Ak firmware tvrdí Enabled, ale Windows stále ukazuje Off, riešte CSM, Setup Mode a kľúče – bez slepého resetovania factory defaults.
Až po tom, čo Windows sám potvrdí Secure Boot State: On, má zmysel riešiť ďalšie požiadavky hry, napríklad TPM 2.0, verziu firmvéru alebo konkrétnu kontrolu anti-cheatu. Takéto poradie šetrí čas a hlavne znižuje riziko, že pri snahe opraviť jednu hlášku vytvoríte problém so štartom celého počítača.