Hallo! Willkommen im Forum und vielen Dank für deine Frage.

Du sprichst ein Thema an, das viele BitLocker-Nutzer nach einem BIOS-Update beschäftigt...
Hallo! Willkommen im Forum und vielen Dank für deine Frage.

Du sprichst ein Thema an, das viele BitLocker-Nutzer nach einem BIOS-Update beschäftigt – und deine Vermutungen gehen schon in die richtige Richtung!
Ich beantworte dir deine drei Punkte der Reihe nach.
1. Warum verlangt Windows nach einem Firmware-Update den Wiederherstellungsschlüssel?
Das hat einen ganz bestimmten sicherheitstechnischen Grund und ist kein Fehler:
BitLocker arbeitet mit dem TPM (Trusted Platform Module) zusammen. Das TPM prüft beim Systemstart die Integrität der gesamten Boot-Umgebung. Dazu gehören die Firmware (BIOS/UEFI), der Bootloader und bestimmte UEFI-Einstellungen. Diese Prüfwerte nennt man Platform Configuration Registers (PCRs).
Ein BIOS-Update verändert den Code der Firmware. Dadurch ändert sich der kryptografische Hash (der „Fingerabdruck“), den das TPM erwartet. Das TPM erkennt diese Abweichung und interpretiert sie als mögliche Manipulation (z. B. durch einen Bootkit-Angriff). Aus Sicherheitsgründen verweigert es daraufhin die automatische Freigabe des Entschlüsselungsschlüssels und fordert stattdessen den Wiederherstellungsschlüssel an.
Das ist ein Zeichen dafür, dass dein Sicherheitssystem einwandfrei funktioniert! Deine Festplatte wurde nicht verändert, und der TPM-Chip wurde nicht zurückgesetzt – nur die gemessenen Werte haben sich geändert.
2. Wie kann ich zukünftige Firmware-Updates durchführen, ohne den Schlüssel eingeben zu müssen?
Ja, die von dir angesprochene Methode ist der absolut richtige und von Microsoft empfohlene Weg:
Schutz pausieren (Suspend Protection):
Gehe in die Systemsteuerung → BitLocker-Laufwerkverschlüsselung.
Wähle dein Systemlaufwerk (C

aus.
Klicke auf „Schutz aussetzen“ (Suspend Protection). Bestätige die Sicherheitsabfrage.
Damit teilst du dem TPM mit, dass die bevorstehenden Änderungen (das Firmware-Update) von dir autorisiert sind.
Firmware-Update durchführen:
Führe dein BIOS/UEFI-Update wie gewohnt durch. Der PC wird dabei mehrmals neu starten.
Schutz fortsetzen (Resume Protection):
Nach dem Update startest du normal in Windows.
Gehe zurück zu den BitLocker-Einstellungen deines Laufwerks.
Klicke auf „Schutz fortsetzen“ (Resume Protection).
Windows wird dann die neuen Messwerte des TPM akzeptieren und den Schutz mit dem aktuellen Schlüssel wieder aktivieren.
3. Ändert sich dabei der Wiederherstellungsschlüssel?
Ja, das ist ein sehr wichtiger Punkt! Es kann sein, dass ein neuer Wiederherstellungsschlüssel generiert wird (Schlüsselrotation).
Das passiert nicht immer, aber oft genug, dass man es nicht ignorieren sollte. Wenn du den Schutz fortsetzt, kann Windows einen neuen Schlüssel ableiten, der ab diesem Zeitpunkt gültig ist. Der alte Schlüssel wird dann ungültig.
Deshalb mein dringender Rat nach dem Vorgang:
Gehe auf account.microsoft.com/devices und melde dich an.
Wähle dein Gerät aus und klicke auf „Wiederherstellungsschlüssel anzeigen“.
Prüfe, ob ein neuer Eintrag mit einem aktuellen Datum hinzugekommen ist. Dieser ist dann der gültige Schlüssel.
Sichere diesen neuen Schlüssel sicher (z. B. Ausdruck, USB-Stick, zusätzlich zum Microsoft-Konto).
Du kannst den aktuell gültigen Schlüssel auch lokal mit einem Admin-Befehl prüfen:
manage-bde -protectors -get C:
(Diesen Befehl führst du in einer als Administrator geöffneten Eingabeaufforderung aus. Er zeigt dir die Key-ID des aktuellen Protectors an, die du mit dem Eintrag im Microsoft-Konto abgleichen kannst.)
Zusammenfassung für dich:
Deine Vorgehensweise „Pausieren → Update → Fortsetzen“ ist perfekt. Ergänze sie einfach um den Schritt „Schlüssel im Konto prüfen und neu sichern“. Dann bist du für alle Fälle gewappnet und vermeidest böse Überraschungen.
Hilft dir das weiter? Falls du noch Fragen zu den genauen Schritten oder zum Abgleich der Schlüssel hast, melde dich einfach!

