¿Qué hacer si un PC de empresa pide la clave de recuperación de BitLocker al arrancar?
Si un PC de empresa pide la clave de recuperación de BitLocker al arrancar, no formatees el equipo, no borres el TPM y no pruebes claves al azar. Anota o fotografía el identificador de clave que aparece en pantalla, identifica a quién pertenece el equipo y busca la clave de 48 dígitos en la cuenta o el sistema de administración correcto.
La pantalla de recuperación no significa automáticamente que el disco esté averiado ni que el equipo haya sufrido un ataque. BitLocker ha detectado un cambio y necesita comprobar que el acceso es legítimo antes de descifrar la unidad.
En una pyme de Tenerife, la prioridad es recuperar el acceso sin poner en riesgo los datos y averiguar por qué se activó la comprobación. Si el ordenador contiene facturación, reservas, documentación laboral o información de clientes, conviene detener las pruebas improvisadas y tratarlo como una incidencia de continuidad.
¿Qué es la clave de recuperación de BitLocker y por qué la solicita?
BitLocker cifra el disco de Windows para que los archivos no puedan leerse si alguien roba el ordenador o extrae la unidad. Normalmente utiliza el TPM —un componente de seguridad del equipo— para validar el arranque sin pedir nada al usuario.
La recuperación aparece cuando Windows no puede confirmar que el entorno de arranque sigue siendo el esperado. Puede ocurrir después de:
- una actualización de BIOS o firmware;
- cambios en TPM, Secure Boot o la configuración UEFI;
- una reparación o sustitución de componentes;
- una modificación del orden o de los archivos de arranque;
- un cambio de política aplicado por la empresa;
- varios intentos de arranque anómalos.
También puede aparecer tras una intervención técnica legítima. Por eso hay que investigar el contexto antes de asumir que se trata de malware o de una avería física.
¿Qué debes comprobar primero en la pantalla azul?
1. Guarda el identificador de la clave
La pantalla muestra un identificador que permite distinguir qué clave corresponde a ese disco. No es la clave de recuperación completa. Copia ese identificador y compáralo con el registro disponible en Microsoft, Microsoft Entra ID o la documentación interna de la empresa.
2. Confirma quién administra el ordenador
Un portátil comprado y configurado con una cuenta personal puede tener la clave asociada a esa cuenta Microsoft. Un equipo corporativo gestionado puede guardarla en la cuenta de trabajo o escuela, Microsoft Entra ID, una herramienta de administración o el inventario del proveedor informático. También podría haberse guardado como archivo, impresión o copia física durante la configuración.
3. Pregunta qué cambió antes del problema
¿Se actualizó la BIOS? ¿Se tocó Secure Boot? ¿Se reparó el equipo? ¿Hubo un fallo eléctrico? ¿Apareció la pantalla después de una actualización o de conectar hardware? Esta secuencia ayuda a decidir si basta con recuperar el acceso o si además hay que revisar firmware, disco y configuración.
¿Dónde puede estar guardada la clave de 48 dígitos?
La ubicación depende de cómo se activó BitLocker y de quién controla el dispositivo. Las rutas habituales son:
- Cuenta Microsoft personal: el propietario puede revisar las claves de recuperación asociadas a sus dispositivos desde el portal de su cuenta.
- Cuenta de trabajo o escuela: en equipos gestionados, el administrador puede localizar la clave almacenada para el dispositivo.
- Inventario o documentación de TI: algunas empresas registran el identificador, la clave y el usuario responsable en un sistema protegido.
- Archivo, USB o impresión: si se eligió una de estas opciones cuando se activó el cifrado.
Compara siempre el identificador mostrado en el PC con el de la clave encontrada. No envíes la clave completa por WhatsApp, correo abierto o un chat compartido. Es una credencial capaz de desbloquear los datos del disco y debe manejarse como información sensible.
Microsoft explica el proceso y los escenarios de recuperación en su documentación oficial sobre recuperación de BitLocker.
¿Qué no conviene hacer para intentar arrancar?
- No reinstales Windows ni formatees el disco antes de comprobar si existe una clave válida.
- No borres o reinicialices el TPM “para probar”.
- No cambies varias opciones de BIOS o UEFI sin documentar el estado original.
- No uses supuestas herramientas para saltar BitLocker: el cifrado está diseñado precisamente para impedirlo.
- No entregues la clave a alguien que no haya verificado la propiedad y autorización sobre el equipo.
Si no aparece una copia autorizada de la clave, no existe un atajo técnico fiable para descifrar la unidad. En ese caso hay que valorar la recuperación desde copias de seguridad y la reinstalación, asumiendo que los datos cifrados podrían no recuperarse.
¿Cuándo basta con introducir la clave y cuándo hace falta revisar el PC?
Si la solicitud apareció una sola vez después de una actualización de firmware conocida, la clave coincide y Windows vuelve a iniciar con normalidad, puede tratarse de una validación puntual. Aun así, conviene registrar el incidente y confirmar que la protección de BitLocker queda activa.
Hace falta una revisión más profunda si la pantalla vuelve en cada arranque, si el equipo pierde fecha y configuración, si hay errores del disco, si el TPM deja de aparecer, si la BIOS cambió sin autorización o si no se conoce qué intervención provocó el aviso. También debe revisarse si varios equipos de la empresa presentan el mismo problema tras una actualización.
Cuando el fallo sigue a un apagón, primero hay que separar la incidencia de cifrado de un problema eléctrico o de arranque. Esta guía sobre qué hacer si los ordenadores no arrancan después de un corte de luz ayuda a ordenar esa primera comprobación sin improvisar.
¿Cómo evitar que una pyme se quede bloqueada la próxima vez?
La prevención no consiste en desactivar BitLocker. El cifrado protege los datos de la empresa; lo que falta muchas veces es una gestión correcta de las claves y de los cambios técnicos.
- Inventaria cada equipo con usuario responsable, número de serie e identificador de la clave.
- Comprueba que las claves están guardadas en un repositorio empresarial protegido y accesible por más de una persona autorizada.
- Verifica la recuperación antes de actualizar BIOS, tocar TPM o cambiar componentes.
- Registra quién ejecuta cambios y cuándo se realizan.
- Mantén copias de seguridad separadas y prueba que realmente pueden restaurarse.
- Incluye el cifrado y la custodia de claves en el alta y baja de empleados y dispositivos.
Estas tareas encajan en un mantenimiento informático práctico para pymes en Tenerife. Si los equipos, cuentas y copias ya requieren seguimiento recurrente, también puede ayudarte esta comparación entre soporte informático mensual y ayuda puntual.
¿Qué puede revisar BGR Solutions en Tenerife?
BGR Solutions puede ayudar a identificar el origen de la solicitud, localizar la ruta empresarial correcta para la clave, revisar TPM, firmware y estado del disco, y comprobar que el equipo vuelve a arrancar sin desactivar la protección. También podemos organizar inventario, copias de seguridad y procedimientos de recuperación para que una incidencia no detenga toda la oficina.
Si el PC contiene datos importantes y no sabes dónde está la clave, contacta con BGR Solutions antes de reinstalar o modificar la BIOS. Indica el modelo del equipo, cuándo apareció la pantalla y qué cambio se hizo justo antes, pero no envíes públicamente la clave de 48 dígitos.
Preguntas frecuentes sobre BitLocker en equipos de empresa
¿La clave de recuperación es la contraseña de Windows?
No. Es un código específico de 48 dígitos para recuperar una unidad protegida por BitLocker. La contraseña o el PIN habitual del usuario no la sustituyen.
¿Pedir la clave significa que han hackeado el ordenador?
No necesariamente. Puede deberse a un cambio legítimo de firmware, TPM o arranque. Si el cambio no estaba previsto, sí conviene investigar accesos, actualizaciones y estado del equipo.
¿Se puede desactivar BitLocker para que no vuelva a ocurrir?
Puede administrarse, pero desactivarlo reduce la protección de los datos y no resuelve una gestión deficiente de claves o firmware. En una empresa es mejor corregir la causa y asegurar la recuperación.
¿Qué pasa si no encontramos ninguna clave válida?
BitLocker no ofrece una vía de omisión para leer los datos cifrados. Sin una clave autorizada, la alternativa suele ser restaurar desde copias de seguridad o reinstalar el equipo, con posible pérdida de la información de esa unidad.
¿Hay que revisar todos los PCs si le pasa a uno?
No siempre, pero sí es recomendable si comparten modelo, política o una actualización reciente. Una comprobación preventiva puede confirmar que las demás claves están custodiadas antes de que otro equipo se bloquee.