Windows 10 Support-Ende: ESU oder Windows 11?
Windows 10 Support-Ende: was Extended Security Updates leisten, wann ESU sinnvoll ist, wie die Migration in Wellen abläuft und welche Alternativen es gibt.
Seit dem 14. Oktober 2025 liefert Microsoft für Windows 10 keine regulären Sicherheitsupdates mehr. Trotzdem laufen in vielen Unternehmen weiterhin Rechner mit Windows 10: wegen Fachanwendungen, wegen alter Hardware oder weil das Projekt im Tagesgeschäft liegen geblieben ist. Die Entscheidung zwischen Extended Security Updates (ESU), Migration und Neugerät sollte jetzt fallen.
Was ESU leistet und was nicht
Extended Security Updates sind ein kostenpflichtiges Programm von Microsoft, das Windows 10 nach dem Support-Ende weiter mit Sicherheitsupdates versorgt. Für Unternehmen läuft es in Jahresschritten über bis zu drei Jahre, jedes Jahr wird einzeln lizenziert, die Kosten steigen jährlich. Voraussetzung ist Windows 10 in der Version 22H2 mit allen bisherigen Updates.
ESU enthält keine neuen Funktionen, keine Fehlerbehebungen außerhalb der Sicherheit, keine Unterstützung für neue Hardware und Treiber und keinen allgemeinen technischen Support. Anwendungen, die ihrerseits Windows 11 voraussetzen, bleiben ohne Support. ESU ist damit kein Ersatz für die Migration, sondern ein Zeitgewinn. Sinnvoll ist er in drei Situationen:
- Fachanwendungen ohne Freigabe für Windows 11. Der Hersteller hat die Freigabe angekündigt, aber noch nicht geliefert.
- Medizintechnik und Laborgeräte. Die Zulassung ist an eine Betriebssystemversion gebunden, ein Wechsel erfordert eine Neuzertifizierung.
- Maschinensteuerungen und Prüfstände. Industrie-PCs an Anlagen mit langer Laufzeit, deren Software nur auf Windows 10 läuft.
In allen drei Fällen wird der Rechner zusätzlich vom übrigen Netz getrennt. Für Büroarbeitsplätze mit kompatibler Hardware verschiebt ESU nur das Datum, an dem das Projekt ohnehin ansteht. Windows 10 ganz ohne ESU weiterzubetreiben, ist für Rechner mit Internetzugang oder Zugriff auf Unternehmensdaten nicht zu empfehlen: Jede neu entdeckte Schwachstelle bleibt dauerhaft offen.
Dazu kommt die Nachweispflicht. Die Datenschutz-Grundverordnung verlangt in Artikel 32 technische und organisatorische Maßnahmen nach dem Stand der Technik. Ein ungepatchtes Betriebssystem, auf dem personenbezogene Daten verarbeitet werden, ist damit schwer vereinbar. Cyberversicherer fragen im Antrag und im Schadensfall nach nicht mehr unterstützten Systemen. ESU oder Migration sind damit auch eine Frage der Dokumentation.
Hardware-Inventur: TPM 2.0 und Secure Boot
Windows 11 verlangt ein Trusted Platform Module in Version 2.0, aktiviertes Secure Boot im UEFI und einen Prozessor aus der Kompatibilitätsliste von Microsoft. Vor der Entscheidung brauchen Sie ein Inventar mit drei Angaben je Gerät: Alter und Modell, Ergebnis der Kompatibilitätsprüfung, Nutzer und Anwendungen. Ein Werkzeug für die zentrale Verwaltung, etwa Microsoft Intune, liefert es auf Knopfdruck.
Viele Geräte werden als inkompatibel gemeldet, obwohl TPM und Secure Boot nur im UEFI deaktiviert sind. Eine Umstellung des Bootmodus und das Einschalten des Moduls machen viele Rechner der letzten Jahre nachträglich kompatibel. Fehlt das Modul wirklich, sind Neugerät oder Thin Client die verlässlicheren Optionen; Windows 11 ohne TPM wird von Microsoft nicht unterstützt. Alte Hardware, die ohnehin ersetzt werden müsste, fällt unabhängig vom Betriebssystem aus, ESU lohnt dort selten.
In den meisten Unternehmen ergibt sich aus dem Inventar eine Mischung: Ein großer Teil migriert, ein Teil wird ersetzt, eine kleine Restmenge bleibt mit ESU auf Windows 10.
Migration in Wellen
Bewährt hat sich eine Migration in Wellen:
- Pilotgruppe. Fünf bis zehn Nutzer aus verschiedenen Abteilungen, darunter mindestens ein Anwender jeder wichtigen Fachanwendung. Getestet wird zwei bis vier Wochen unter realen Bedingungen einschließlich Druck, Scan und Schnittstellen.
- Erste Welle. Abteilungen mit Standardsoftware, etwa Verwaltung und Vertrieb. Hier zeigen sich Probleme mit Druckern, Freigaben und Anmeldung.
- Weitere Wellen. Standorte und Abteilungen mit Fachanwendungen, jeweils nach Freigabe durch den Hersteller.
- Restliste. Geräte, die nicht migriert werden können, erhalten ESU, Netztrennung und einen Ablösetermin.
Jede Welle endet mit einem festen Zeitpunkt, an dem offene Punkte gesammelt und vor der nächsten Welle behoben werden. Wer die Migration mit einem Dienstleister durchführt, sollte Wellen und Restliste vertraglich festhalten. Den Ablauf des Umstiegs selbst beschreibt der Beitrag Windows-11-Umstellung für Unternehmen.
Sonderfall Terminalserver und Thin Clients
Unternehmen, die ihre Anwendungen auf Terminalservern oder über Citrix bereitstellen, haben eine zusätzliche Option. Die Anwendungen laufen auf dem Server, der Client zeigt nur das Bild an. Ein alter Windows-10-Rechner lässt sich durch einen Thin Client ersetzen, ein kleines Gerät ohne lokale Datenhaltung mit schlankem Betriebssystem und zentraler Verwaltung. Auch bestehende PCs laufen mit einem Thin-Client-Betriebssystem weiter, wenn die Hardware für Windows 11 nicht reicht.
Für viele gleichartige Arbeitsplätze, etwa in Verwaltung, Praxis oder Produktion, ist das oft der wirtschaftlichere Weg. Wie eine solche Umgebung aufgebaut ist, beschreibt die Seite Thin Clients.
Das Wichtigste in Kürze
- ESU ist ein Zeitgewinn für Fachanwendungen, Medizintechnik und Steuerungen, kein Ersatz für die Migration von Büroarbeitsplätzen.
- Ein Inventar mit Kompatibilitätsprüfung bestimmt den Mix aus Migration, Neugerät und ESU; viele Geräte sind nach Aktivierung von TPM und Secure Boot kompatibel.
- Die Migration läuft in Wellen mit Pilotgruppe und Restliste; in Terminalserver-Umgebungen sind Thin Clients oft die wirtschaftlichere Option.
Wie DEVACON Migration, Client-Management und den Betrieb der Restliste übernimmt, beschreibt die Seite Managed IT Services.
Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.