Noticias

Integridad de memoria en Windows: Microsoft la enciende sola desde octubre de 2026

Arte editorial de un núcleo de sistema operativo blindado por una capa de virtualización mientras baja una actualización mensual

Microsoft va a encender la integridad de memoria en Windows por su cuenta. Desde octubre de 2026, las actualizaciones de calidad —las mismas que bajan todos los meses por Windows Update— van a activar la función en los equipos que califiquen, y en los que haga falta también van a prender la seguridad basada en virtualización (VBS). No hay que tocar nada: el cambio llega solo.

Lo anunció Peter Waxman en el Windows IT Pro Blog este martes 1 de septiembre de 2026, y quedó replicado el mismo día en el Windows message center, el tablero público donde Microsoft avisa los cambios que van por Windows Update. La letra chica es la parte interesante, y la puso la propia Microsoft en su documentación: hay drivers que no son compatibles, y cuando no lo son la consecuencia puede ser una pantalla azul.

Integridad de memoria en Windows activándose sola durante una actualización mensual del sistema

En esta nota:

Integridad de memoria en Windows: qué anunció Microsoft, sin adornos

El anuncio es corto y no deja mucho lugar a interpretación. Microsoft dice que a partir de octubre de 2026 va a expandir la protección «a través de los dispositivos elegibles», para que el usuario y su organización tengan «protección más fuerte a nivel kernel frente a ataques sofisticados por defecto, con poca o ninguna configuración adicional».

El mecanismo de entrega es el que importa: las actualizaciones de calidad de Windows. No es un paquete opcional, no es una casilla nueva en Configuración, no es una versión de Windows. Es el update mensual de siempre, que además de parchar va a dejar encendida una función que antes estaba apagada en tu equipo.

DatoQué dice Microsoft
Cuándo empiezaOctubre de 2026 («Beginning in October 2026»)
Cómo llegaActualizaciones de calidad de Windows (el update mensual)
Qué enciendeIntegridad de memoria; y VBS también, si todavía no estaba activa
A quiénes«Dispositivos elegibles» — Microsoft no publicó lista de versiones
RitmoGradual: «puede que el cambio no llegue a todos los dispositivos elegibles al mismo tiempo»
Quién queda afueraLos equipos donde la integridad de memoria ya fue desactivada a propósito
Se puede rechazarSí — apagarla antes te ahorra el sobresalto, pero también se apaga después

Ese último punto es el que conviene subrayar. Microsoft lo escribió así, después de aclarar que «mantenés control total sobre tu configuración de seguridad»:

Las decisiones y políticas existentes de administradores y usuarios siguen vigentes. Esto significa que los dispositivos donde la integridad de memoria ya fue desactivada no van a ser cambiados automáticamente por esta implementación.

Peter Waxman, Microsoft — vía Windows IT Pro Blog

Traducido: si ya la apagaste alguna vez —porque te rompía un juego o porque seguiste un tutorial de «cómo ganar FPS»—, Windows respeta esa decisión. Si nunca la tocaste, sos candidato.

Qué protege exactamente, y por qué Microsoft la quiere prendida

Esquema del hipervisor de Windows aislando el kernel para verificar el código de los controladores antes de ejecutarlo

No es una función nueva: existe hace años y arrastra tres nombres distintos, lo cual explica bastante por qué nadie sabe si la tiene encendida. En la documentación técnica es HVCI (hypervisor-protected code integrity), en la interfaz de Windows es «Integridad de memoria» dentro de «Aislamiento del núcleo», y originalmente salió como parte de Device Guard, un nombre que Microsoft ya solo usa para ubicar las claves de registro.

Lo que hace es concreto. VBS usa el hipervisor de Windows para crear un entorno virtual aislado que se convierte en la raíz de confianza del sistema, partiendo de la premisa de que el kernel puede estar comprometido. Adentro de ese entorno corre la verificación de integridad del código de modo kernel. El resultado práctico, en la frase de Microsoft, es que solo puede ejecutarse «código y controladores de modo kernel confiables».

Microsoft lo plantea como defensa contra «malware que intenta explotar el kernel de Windows». En la práctica, el caso de manual es el driver firmado pero vulnerable que un atacante carga a propósito para escribir en memoria del kernel y apagar las protecciones desde adentro: si el código se verifica en un entorno que el kernel comprometido no puede tocar, ese camino se cierra.

Hay un segundo motivo, menos publicitado: Microsoft dice que la integridad de memoria «forma la base para innovaciones modernas de seguridad, como las actualizaciones hotpatch, que mejoran la experiencia de usuario y la productividad, además de la protección». O sea que no es solo una función de seguridad: es un requisito de infraestructura para lo que viene después.

Lo que de verdad cambia: hasta hoy solo venía con instalaciones limpias

Acá está el matiz que se pierde si uno lee solo el titular. La integridad de memoria ya venía encendida por defecto —pero solo en un caso muy puntual, y la documentación de Microsoft lo dice con todas las letras.

EscenarioHasta ahoraDesde octubre de 2026
Instalación limpia de Windows 11 en hardware compatible✅ Encendida por defecto✅ Sin cambios
PC certificada Secured-core✅ Encendida por defecto✅ Sin cambios
Equipo actualizado desde una versión anteriorNo — «la habilitación automática solo aplica a instalaciones limpias, no a actualizaciones de dispositivos existentes»La enciende el update mensual
Equipo donde el usuario la apagó a mano❌ Apagada❌ Sigue apagada — Microsoft respeta la decisión

Esa fila del medio es la noticia. La documentación de habilitación de Microsoft tiene una nota que dice, textual: «Auto-enablement pertains only to clean installs, not upgrades of existing devices» — la habilitación automática corresponde únicamente a instalaciones limpias, no a actualizaciones de dispositivos existentes.

Ese párrafo sigue publicado y describe el comportamiento que rige hasta que arranque el despliegue. Es exactamente lo que octubre viene a cambiar: las PC que nunca vieron una instalación limpia pasan de estar afuera a estar adentro.

Comparación entre una computadora con instalación limpia y otra actualizada desde una versión anterior recibiendo la misma protección de kernel

Qué PC califica: los requisitos que Microsoft ya tenía publicados

Antes de encender nada, Windows evalúa si el equipo está listo. El aviso del message center lo describe así: la evaluación mira «capacidades de hardware, compatibilidad, consideraciones de rendimiento, requisitos de sistema de Windows 11 y protecciones integradas recomendadas».

Los umbrales concretos ya estaban publicados en la documentación de habilitación, y son estos:

ComponenteMínimo para habilitación automática
Procesador Intel8ª generación o posterior (desde Windows 11 22H2; en 21H2, solo 11ª generación o más nuevos). Los Core de 11ª generación de escritorio quedan fuera de la lógica de habilitación actual, aunque Microsoft los llama «plataforma recomendada» y el fabricante puede activarla igual
Procesador AMDArquitectura Zen 2 o posterior
Procesador QualcommSnapdragon 8180 o posterior
RAM8 GB mínimo (aplica solo a procesadores x64)
AlmacenamientoSSD de 64 GB como mínimo
BIOSVirtualización habilitada
ControladoresTienen que ser compatibles con integridad de memoria

Hay un detalle de rendimiento si tu equipo es de la generación justa. Microsoft aclara que la función «funciona mejor» con Intel Kaby Lake o superior —por el Mode-Based Execution Control— y con AMD Zen 2 o superior, por el Guest Mode Execute Trap. Y agrega la parte incómoda: los procesadores más viejos dependen de una emulación llamada Restricted User Mode, «y van a tener un impacto mayor en el rendimiento». No hay número publicado, así que cualquier cifra de FPS que circule por ahí no sale de Microsoft.

Para saber cómo estás parado hoy, msinfo32.exe con permisos de administrador muestra el estado de VBS al final del Resumen del sistema. En la interfaz, el camino es Seguridad de Windows → Seguridad del dispositivo → Detalles del aislamiento del núcleo → Integridad de memoria. Y si te aparecía un cartel amarillo insistente, no era tu imaginación: desde Windows 11 22H2, Seguridad de Windows avisa cuando la integridad de memoria está apagada.

El riesgo que Microsoft declara por escrito: drivers viejos y pantallazo azul

Controlador de dispositivo desactualizado bloqueado por la verificación de código del kernel durante el arranque de Windows

Esta parte no aparece en el blog del anuncio, pero sí en la documentación técnica, y explica por qué Microsoft viene con pie de plomo desde hace años. La advertencia está arriba de todo en la página oficial para activar la integridad de memoria:

Algunas aplicaciones y controladores de dispositivos de hardware pueden ser incompatibles con la integridad de memoria. Esta incompatibilidad puede hacer que dispositivos o software funcionen mal y, en casos raros, puede resultar en una falla de arranque (pantalla azul). Esos problemas pueden ocurrir después de que la integridad de memoria se activó, o durante el propio proceso de habilitación.

Documentación de seguridad de Windows — vía Microsoft Learn

Y más abajo Microsoft es todavía más directo: «Todos los controladores del sistema tienen que ser compatibles con la protección de integridad de código basada en virtualización; de lo contrario, el sistema puede fallar». La recomendación oficial para empresas es habilitarlo primero en un grupo de máquinas de prueba.

¿A quién le pega en la práctica? Al hardware viejo con drivers que nadie actualiza hace años: impresoras y escáneres de una década, placas de captura, controladoras de audio, periféricos de gaming con software propio. También a las utilidades que instalan su propio driver de modo kernel para overclocking, monitoreo de sensores o limpieza profunda.

Existe una red de seguridad, pero cubre menos de lo que parece. La documentación describe un mecanismo por el cual el equipo apaga solo la integridad de memoria si el sistema se cae durante el arranque, algo que —dice Microsoft— puede estar causado por la propia función bloqueando un driver crítico. Tiene dos límites. El primero: no es un presupuesto de reintentos, es una ventana corta. Funciona «mientras BootId sea menor que EnabledBootId + 3», y como BootId sube en cada arranque exitoso, eso son los primeros arranques después de la activación; si la incompatibilidad aparece más tarde, el rescate ya no se dispara. El segundo: Microsoft describe ese mecanismo en la sección dirigida a los fabricantes, condicionado a que las claves WasEnabledBy y EnabledBootId estén configuradas en la imagen del sistema, y no publicó si el despliegue de octubre las configura.

Si algo sale mal: cómo se apaga y cómo se vuelve de un arranque roto

Escenario uno: el equipo arranca, pero algo dejó de andar. Un dispositivo que no aparece, un driver que no carga. Microsoft sugiere primero intentar actualizar el controlador desde el Administrador de dispositivos. Si eso no alcanza, la integridad de memoria se apaga desde la misma pantalla donde se prende, en Seguridad de Windows.

Escenario dos: el equipo no arranca. Acá va el Entorno de recuperación de Windows (Windows RE). La secuencia que documenta Microsoft: desactivar primero cualquier política que esté forzando VBS —una directiva de grupo, por ejemplo—, arrancar en Windows RE, poner la clave de registro en cero y reiniciar. El comando:

Desde Windows RE, para desactivar la integridad de memoria
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /f

Con una salvedad fácil de pasar por alto: si la integridad de memoria se activó con bloqueo UEFI, hay que desactivar el Arranque seguro para completar la recuperación. Eso implica entrar al BIOS, y puede ser el caso en una máquina de trabajo administrada por un área de sistemas.

¿Y esto qué significa para vos?

Usuario de escritorio en América Latina revisando el estado del aislamiento del núcleo en una computadora de varios años

Hay un detalle del anuncio que le pega distinto a quien no cambia de computadora todos los años: el grupo que hasta hoy estaba fuera de la habilitación automática es el de los equipos que llegaron a Windows 11 por actualización, no por instalación limpia. Si tu PC viene de arrastrar el mismo sistema desde hace varios años y nunca la formateaste, sos exactamente el caso que octubre incorpora.

Si tu equipo es moderno y todo tu hardware es de marca conocida: lo más probable es que no te enteres. La función se prende, el sistema arranca igual, ganás una capa de protección real contra una familia de ataques que existe y se usa.

Si tenés hardware viejo colgado de la PC: ese escáner de 2013, la placa de captura, la impresora que sobrevivió a tres computadoras. Conviene revisar si hay drivers actualizados antes de que llegue el update, y tener una copia de seguridad de los controladores actuales antes de tocar nada.

Si sos gamer y venís de apagar VBS a mano para ganar cuadros: tu configuración queda como está, porque Microsoft respeta las desactivaciones previas. Pero si nunca la tocaste y tu procesador es anterior a Kaby Lake o a Zen 2, ahí sí conviene mirar el rendimiento después de la actualización.

Sobre el sistema en sí: este despliegue llega en un año movido para Windows. Si estás siguiendo el calendario de versiones, la nota sobre Windows 11 26H2 en el canal Release Preview tiene las fechas que conviene tener anotadas, incluida la del 13 de octubre de 2026, cuando se terminan las actualizaciones de 24H2 en Home y Pro. Y si estás pensando en formatear para arrancar limpio —que, dicho sea de paso, es el escenario donde esta función ya venía encendida sola—, una licencia de Windows 11 Pro es lo que te va a pedir la instalación desde cero.

Preguntas frecuentes sobre el aislamiento del núcleo

¿Cómo sé si tengo la integridad de memoria activada?

Entrá a Seguridad de Windows, después a «Seguridad del dispositivo» y ahí a «Detalles del aislamiento del núcleo»: la opción «Integridad de memoria» muestra si está prendida o apagada. La otra vía es ejecutar msinfo32.exe con permisos de administrador y mirar el final del Resumen del sistema, donde figura el estado de VBS.

¿Puedo evitar que Windows la active en octubre?

Sí. Microsoft dejó claro que los dispositivos donde la integridad de memoria ya fue desactivada no se cambian automáticamente con este despliegue. Si la apagás antes de que llegue la actualización, esa decisión se respeta. También podés apagarla después desde la misma pantalla de Seguridad de Windows.

¿La integridad de memoria baja el rendimiento en juegos?

Microsoft no publicó cifras de rendimiento. Lo que sí documenta es que en procesadores anteriores a Intel Kaby Lake o AMD Zen 2 la función depende de una emulación llamada Restricted User Mode que «va a tener un impacto mayor en el rendimiento». En chips más nuevos no señala ese problema.

¿Qué pasa si un driver viejo es incompatible?

La documentación de Microsoft advierte que dispositivos o software pueden funcionar mal y que, en casos raros, puede haber una falla de arranque con pantalla azul. Hay un mecanismo de autodesactivación, pero depende de claves de registro que Microsoft describe para fabricantes y no dijo si el despliegue usa. La vía segura es la recuperación manual desde el Entorno de recuperación de Windows.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Que el update te encuentre con licencia y drivers al día →

Deja un comentario