Welke BIOS-instellingen controleer je bij zakelijke refurbished laptops?
Waarom BIOS-controle bij refurbished hardware niet optioneel is
Bij nieuwe hardware komt een laptop doorgaans uit de fabriek met instellingen die zijn afgestemd op zakelijk gebruik. Bij refurbished hardware is dat anders. Een apparaat heeft een voorgeschiedenis: andere eigenaren, andere omgevingen, soms aangepaste instellingen die niet zijn teruggezet bij het refurbishproces.
Een BIOS-configuratie die niet klopt, kan leiden tot mislukte Autopilot-uitrol, complianceproblemen in Intune, beveiligingsrisico’s of instabiliteit tijdens gebruik. Een systematische BIOS-controle voordat een apparaat in productie gaat, is daarom geen overbodige luxe maar een basismaatregel.
In dit artikel lees je welke instellingen je controleert, wat de juiste configuratie is en waar je die instellingen vindt bij HP- en Dell-apparaten.
De BIOS openen op HP en Dell laptops
Bij HP-laptops open je het BIOS door tijdens het opstarten op F10 te drukken. Bij Dell-laptops gebruik je F2. Zorg dat je snel genoeg drukt na het indrukken van de aan-uitknop, voordat Windows begint te laden.
Op beide platforms kun je de BIOS-instellingen ook benaderen via Windows zelf, via Instellingen > Systeem > Herstel > Geavanceerd opstarten > UEFI-firmware-instellingen. Dat is handig als het apparaat te snel opstart om de toets op tijd in te drukken.
Instelling 1: UEFI-modus en Legacy/CSM uitschakelen
Wat het is
Moderne Windows-installaties en Autopilot vereisen dat het apparaat opstart in UEFI-modus. Legacy BIOS of CSM-modus is een oudere opstartmethode die niet compatibel is met Secure Boot en beperkingen oplegt aan de schijfindeling.
Wat je instelt
Zorg dat de opstartmodus is ingesteld op UEFI. Schakel CSM of Legacy Support uit. Bij HP vind je dit onder System Configuration > Boot Options. Bij Dell onder Boot Configuration > Boot Mode.
Waarom het belangrijk is
Een apparaat in Legacy-modus kan niet worden uitgerold via Autopilot en voldoet niet aan de vereisten voor Windows 11. Bovendien is Secure Boot niet beschikbaar in Legacy-modus.
Instelling 2: Secure Boot
Wat het is
Secure Boot is een beveiligingsfunctie die voorkomt dat niet-ondertekende of kwaadaardige software wordt geladen tijdens het opstarten. Het is een vereiste voor Windows 11 en wordt aanbevolen in vrijwel elk zakelijk beveiligingsbeleid.
Wat je instelt
Controleer of Secure Boot is ingeschakeld. Bij HP vind je dit onder Security > Secure Boot. Bij Dell onder Secure Boot > Secure Boot Enable. De instelling moet op Enabled staan.
Controleer ook of de Secure Boot-modus is ingesteld op Standard of Windows UEFI. Een aangepaste modus met zelfondertekende sleutels kan problemen geven bij Windows-updates of Intune-compliancecontroles.
Waarom het belangrijk is
Bij refurbished hardware is Secure Boot soms uitgeschakeld als gevolg van een eerdere Linux-installatie of een aangepaste bootconfiguratie. Zonder Secure Boot voldoet het apparaat niet aan gangbare compliancebeleidsregels en is het kwetsbaarder voor bootkits.
Instelling 3: TPM
Wat het is
TPM staat voor Trusted Platform Module en is een beveiligingschip die cryptografische sleutels opslaat en functies ondersteunt zoals BitLocker, Windows Hello en Autopilot-inschrijving.
Wat je instelt
Controleer of TPM is ingeschakeld en of de versie TPM 2.0 is. Bij HP vind je dit onder Security > TPM Embedded Security. Bij Dell onder Security > TPM Security. De instelling moet op Enabled staan en de TPM-versie moet 2.0 zijn.
Controleer daarnaast of de TPM is gereset na het vorige gebruik. Een TPM die nog sleutels bevat van de vorige eigenaar kan problemen geven bij BitLocker-activering of Autopilot-inschrijving. Reset de TPM via Windows Beveiliging > Apparaatbeveiliging > Details van beveiligingsprocessor > TPM wissen.
Waarom het belangrijk is
TPM 2.0 is een harde vereiste voor Windows 11 en voor een correcte werking van Autopilot en BitLocker. Zonder correct geconfigureerde TPM mislukken inschrijving en versleuteling.
Instelling 4: Opstartvolgorde
Wat het is
De opstartvolgorde bepaalt welk apparaat de laptop als eerste probeert te gebruiken om op te starten. Bij een onjuiste volgorde kan een apparaat blijven hangen op een leeg scherm of proberen op te starten vanaf een netwerkinterface of externe media.
Wat je instelt
Stel de interne SSD of NVMe-schijf in als eerste opstartapparaat. Verwijder of zet op een lagere prioriteit: USB-apparaten, optische schijven en netwerk-boot, tenzij PXE-boot bewust wordt gebruikt in je uitrolproces.
Bij HP vind je dit onder System Configuration > Boot Order. Bij Dell onder Boot Configuration > Boot Sequence.
Waarom het belangrijk is
Een onjuiste opstartvolgorde kan leiden tot vertraging bij het opstarten of onbedoeld opstarten vanaf externe media. In omgevingen waar gebruikers geen toegang hebben tot de BIOS, is een correcte opstartvolgorde een basismaatregel.
Instelling 5: Wake-on-LAN
Wat het is
Wake-on-LAN, afgekort WoL, is een functie waarmee een apparaat op afstand kan worden ingeschakeld via het netwerk. Dit is relevant voor organisaties die apparaten buiten kantooruren willen beheren, updates willen uitrollen of op afstand diagnostiek willen uitvoeren.
Wat je instelt
Schakel Wake-on-LAN in als je dit gebruikt binnen je beheerstrategie. Bij HP vind je dit onder Advanced > Wake On LAN. Bij Dell onder Power Management > Wake on LAN.
Houd er rekening mee dat Wake-on-LAN alleen werkt via een bekabelde netwerkverbinding. Over wifi werkt deze functie op de meeste zakelijke laptops niet betrouwbaar.
Waarom het belangrijk is
Voor MSP’s en IT-teams die apparaten centraal beheren en op afstand updates uitrollen, is Wake-on-LAN een nuttige functie die bij refurbished hardware soms standaard is uitgeschakeld.
Instelling 6: Wachtwoordbeveiliging op de BIOS
Wat het is
Een BIOS-wachtwoord voorkomt dat gebruikers of onbevoegden de BIOS-instellingen kunnen aanpassen. Bij refurbished hardware kan een BIOS-wachtwoord van de vorige eigenaar nog actief zijn, wat de configuratie blokkeert.
Wat je doet
Controleer bij ontvangst of er een BIOS-wachtwoord actief is. Als dat het geval is en het wachtwoord is onbekend, neem dan contact op met de leverancier. Bij betrouwbare refurbished leveranciers wordt hardware aangeleverd zonder actief BIOS-wachtwoord.
Stel na configuratie zelf een BIOS-wachtwoord in als dat past binnen je beveiligingsbeleid, zodat eindgebruikers de instellingen niet kunnen wijzigen.
Een gestandaardiseerde BIOS-checklist als onderdeel van je ontvangstproces
De hierboven beschreven instellingen zijn in vijf tot tien minuten per apparaat te controleren en in te stellen. Bij grotere aantallen loont het om dit proces te documenteren als vaste stap in je ontvangst- en voorbereidingsprocedure, zodat elk apparaat op dezelfde manier wordt geconfigureerd voordat het in productie gaat.
Bij HP- en Dell-apparaten is het ook mogelijk om BIOS-instellingen via beheersoftware op afstand te configureren, wat bij grotere uitrollen tijd bespaart.
Bij PC Magazijn leveren wij zakelijke refurbished laptops van HP en Dell die technisch zijn gecontroleerd en gebruiksklaar worden aangeleverd. Wilt u weten welke modellen geschikt zijn voor uw beheeromgeving of heeft u vragen over de voorbereiding van hardware voor uitrol? Neem contact met ons op voor advies.
Hulp nodig bij jullie hardware-strategie?
Onze IT-specialisten stellen samen met je een passend device-portfolio op — zonder verplichtingen.
085 - 04 02 137