Windows 10 funktioniert auch nach dem regulären Supportende weiter. Für Unternehmen ist das jedoch keine Entwarnung. Microsoft liefert für die regulär ausgelaufenen Versionen seit dem 14. Oktober 2025 keine kostenlosen Sicherheits- und Qualitätsupdates mehr. Wer ältere Arbeitsplatzrechner vorübergehend weiterbetreibt, benötigt entweder eine belastbare Migrationslösung oder das kostenpflichtige Programm für erweiterte Sicherheitsupdates, kurz ESU. Im Oktober 2026 steht für viele gewerblich genutzte Geräte die Entscheidung über das zweite ESU-Jahr an.
Gerade kleine Unternehmen, Kanzleien, Praxen und Solo-Selbstständige haben häufig einzelne Fachprogramme, Messgeräte, Drucksysteme oder Maschinensteuerungen, die einen schnellen Umstieg erschweren. Ein unkoordiniertes Upgrade kann den Betrieb unterbrechen; ein ungeschützter Weiterbetrieb vergrößert dagegen das Cyberrisiko. Die richtige Lösung ist deshalb weder ein hastiges Update aller Rechner noch ein pauschales Festhalten an Windows 10. Erforderlich sind ein vollständiges Geräteinventar, eine Risikoentscheidung pro System, getestete Datensicherungen und ein verbindlicher Migrationsplan.
Dieser Beitrag ordnet den Stand vom 5. Oktober 2026 ein. Er erklärt, was das kommerzielle Windows-10-ESU-Programm tatsächlich leistet, welche technischen Voraussetzungen aktuell gelten und wie kleine Betriebe die Verlängerung oder den Wechsel strukturiert vorbereiten können. Die Darstellung ist eine allgemeine Information und keine individuelle Rechts-, Datenschutz- oder IT-Sicherheitsberatung.
Was hat sich für Windows 10 seit dem Supportende geändert?
Microsoft hat den regulären Support für Windows 10 am 14. Oktober 2025 beendet. Betroffene PCs starten weiterhin und installierte Programme können weiterlaufen. Ohne ESU erhalten die regulären Windows-10-Versionen aber keine allgemeinen Sicherheitsupdates, Zuverlässigkeitskorrekturen, Funktionsupdates oder technische Unterstützung mehr. Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt deshalb den Wechsel auf ein unterstütztes Betriebssystem.
Der fehlende Patchstand ist besonders relevant, wenn der Rechner E-Mails verarbeitet, auf Cloud-Dienste zugreift, Kundendaten speichert oder über Fernwartung erreichbar ist. Neue Schwachstellen können auch nach dem Supportende entdeckt werden. Ein Virenschutzprogramm allein ersetzt die Betriebssystempflege nicht, weil es verwundbare Komponenten nicht repariert. Auch eine Firewall beseitigt keine Schwachstelle in einem lokal genutzten Programm oder Treiber.
Eine Übersicht zu grundlegenden Schutzmaßnahmen bietet der bestehende Beitrag über IT-Sicherheit für Freiberufler. Für Windows-10-Geräte kommt nun die konkrete Lebenszyklusfrage hinzu: Umstieg, Austausch, technisch begrenzte Isolation oder befristeter ESU-Betrieb.
Was ist Windows 10 ESU für Unternehmen?
ESU steht für Extended Security Updates. Das Windows-10-ESU-Programm von Microsoft ermöglicht Organisationen, geeignete PCs nach dem regulären Supportende weiterhin mit kritischen und wichtigen Sicherheitsupdates zu versorgen. Es handelt sich um eine jährlich zu lizenzierende Übergangslösung, nicht um eine Verlängerung des normalen Produktlebenszyklus.
ESU enthält keine neuen Funktionen, keine gewünschten Designänderungen und grundsätzlich keine allgemeinen Fehlerkorrekturen außerhalb der definierten Sicherheitsupdates. Auch regulärer technischer Support ist nicht enthalten. Unterstützung beschränkt sich nach Microsofts Beschreibung auf Themen rund um Lizenzaktivierung, Installation und mögliche Probleme, die unmittelbar aus ESU entstehen; dafür kann zusätzlich ein aktiver Supportplan erforderlich sein.
Für kommerzielle und Bildungseinrichtungen sind bis zu drei ESU-Jahre vorgesehen. Die Lizenzen sind jährlich und kumulativ. Wer erst im zweiten Jahr einsteigt, muss nach Microsofts Angaben auch das erste Jahr bezahlen. Der offizielle Listenpreis wird in US-Dollar ausgewiesen und verdoppelt sich in jedem Folgejahr; für die tatsächlichen Konditionen in Deutschland sind Vertrag, Vertriebskanal und gegebenenfalls Steuern maßgeblich. Weil sich Preise und Bezugswege ändern können, gehören Beträge nicht ungeprüft in eine langfristige Budgetplanung.
Warum ist Oktober 2026 ein wichtiger Entscheidungspunkt?
Das erste kommerzielle ESU-Jahr schließt an das Supportende von Windows 10 an. Im Oktober 2026 beginnt damit die nächste jährliche Phase. Betriebe mit aktivierten Year-1-Lizenzen müssen rechtzeitig klären, welche Geräte in das zweite Jahr übernommen werden und welche vorher auf Windows 11, ein anderes unterstütztes Betriebssystem oder neue Hardware wechseln.
Hinzu kommt eine aktuelle technische Änderung: Microsoft veröffentlichte am 8. September 2026 das ESU Licensing Preparation Package KB5126256. Das Paket aktualisiert die Lizenzierungs- und Einschreibekomponenten für Windows 10 Version 22H2 und ersetzt frühere Vorbereitungspakete. Seine Installation allein aktiviert jedoch keine ESU-Berechtigung und liefert noch keine laufenden ESU-Sicherheitsupdates.
Eine pauschale Verlängerung aller alten PCs ist selten wirtschaftlich. Mit jedem weiteren Jahr steigen Lizenzkosten, während Ausfallrisiken alter Hardware und Kompatibilitätsprobleme bestehen bleiben können. ESU ist deshalb am sinnvollsten als zeitlich begrenzte Brücke für konkret benannte Systeme, deren Ablösung bereits geplant und finanziert ist.
Welche Geräte sind technisch für ESU geeignet?
Für das kommerzielle Standardprogramm verlangt Microsoft Windows 10 Version 22H2. Nach dem aktuellen Aktivierungsleitfaden für physische Geräte müssen außerdem die erforderlichen Sicherheitsupdates und das jeweils aktuelle ESU-Vorbereitungspaket installiert sein. Administrative Rechte sind für die Einrichtung nötig.
Windows-10-Ausgaben mit Long-Term-Servicing-Kanal besitzen eigene Lebenszyklen und werden nicht einfach wie normale Windows-10-Pro- oder Enterprise-Geräte behandelt. Gleiches gilt für virtuelle Desktops, Windows 365 und bestimmte Azure-Szenarien, für die eigene Berechtigungsregeln bestehen. Vor einer Bestellung muss daher die genaue Edition, Version, Geräteart und vorhandene Cloud-Lizenz erfasst werden.
Die Versionsangabe lässt sich in den Systemeinstellungen oder über die Betriebssysteminformationen feststellen. Eine Inventarliste sollte zusätzlich Gerätename, Seriennummer, verantwortliche Person, Standort, Hardwarealter, Verschlüsselungsstatus, installierte Fachprogramme und Abhängigkeiten zu Peripherie enthalten. Der vorhandene Beitrag zur effizienten Nutzung von IT-Systemen in kleinen Unternehmen zeigt, warum eine solche Bestandsaufnahme auch über die Betriebssystemmigration hinaus nützlich ist.
Wie wird die Entscheidung pro Arbeitsplatz getroffen?
Jeder Windows-10-PC wird einer von vier realistischen Zielgruppen zugeordnet. Ein technisch geeigneter Rechner kann auf Windows 11 aktualisiert werden. Ein ungeeignetes, aber ersetzbares Gerät wird ausgetauscht. Ein geschäftskritisches Altsystem erhält befristet ESU, wenn der sofortige Wechsel nicht möglich ist. Ein nicht mehr benötigtes Gerät wird fachgerecht außer Betrieb genommen und seine Daten werden sicher gelöscht.
Hardware und Anwendungen gemeinsam prüfen
Die reine Windows-11-Kompatibilität beantwortet noch nicht, ob der Arbeitsplatz nach dem Wechsel funktioniert. Benötigt werden Tests für Buchhaltungssoftware, Warenwirtschaft, Signaturkarten, Scanner, Etikettendrucker, VPN-Clients, Makros und branchenspezifische Anwendungen. Auch Treiber und Lizenzserver können eine Rolle spielen. Herstellerfreigaben werden dokumentiert; eine mündliche Vermutung ersetzt keinen Test.
Geschäftliche Kritikalität bewerten
Ein selten genutztes Präsentationsgerät hat ein anderes Risiko als der einzige Rechner für Lohnabrechnung oder Kundenservice. Entscheidend sind Datenarten, Netzwerkanbindung, erreichbare Dienste, mögliche Ausfallzeit und vorhandene Ersatzprozesse. Die Bewertung sollte nachvollziehbar festhalten, weshalb ein System noch befristet weiterläuft und bis wann es abgelöst wird.
ESU nicht mit dauerhafter Modernisierung verwechseln
Ein ESU-Gerät bleibt technisch ein älteres System. Sicherheitsupdates reduzieren bestimmte Risiken, lösen aber keine alternde Hardware, fehlende Funktionen oder auslaufende Unterstützung von Drittanwendungen. Deshalb benötigt jedes verlängerte Gerät ein konkretes Enddatum, Budget und eine verantwortliche Person für die Migration.
Welche Schritte sind vor dem zweiten ESU-Jahr nötig?
Zuerst wird das Inventar mit dem tatsächlichen Netzwerkbestand abgeglichen. Vergessene Notebooks, Reservegeräte, Kassenplätze und Rechner an Maschinen sind typische Lücken. Anschließend wird geprüft, welche Geräte bereits migriert werden können und welche eine begründete Übergangsfrist benötigen. Die Anzahl der ESU-Lizenzen folgt aus dieser Entscheidung, nicht umgekehrt.
Für kommerzielle Installationen werden die Lizenzen über den vorgesehenen Microsoft-Lizenzweg beschafft. Der Multiple Activation Key ist im Microsoft-365-Admin-Center im Bereich für Volumenlizenzierung verfügbar. Nach Microsofts aktuellem Verfahren benötigen zuständige Konten eine passende Rolle, etwa Product Key Reader oder Volume Licensing Administrator. Zugang und Vertretung sollten vor dem Wartungsfenster geklärt sein.
Auf den Zielrechnern werden Windows 10 Version 22H2, der aktuelle Sicherheitsstand und das neueste Vorbereitungspaket kontrolliert. Danach wird der Schlüssel für das betreffende ESU-Jahr installiert und aktiviert. Microsoft führt für Year 1, Year 2 und Year 3 unterschiedliche Aktivierungskennungen. Der Lizenzstatus wird anschließend auf jedem Gerät geprüft und dokumentiert. In verwalteten Umgebungen können zentrale Werkzeuge die Verteilung unterstützen; eine Stichprobe allein genügt bei mehreren Geräten nicht.
Das neue KB5126256 kann automatisch über Windows Update for Business oder WSUS bereitgestellt werden, sofern die Voraussetzungen erfüllt und Richtlinien entsprechend gesetzt sind. Wichtig ist die Reihenfolge: Erst muss der erforderliche Windows-10-Sicherheitsstand vorhanden sein, danach folgt das aktuelle Vorbereitungspaket und anschließend die tatsächliche ESU-Einschreibung. Ein in der Updatehistorie sichtbares Vorbereitungspaket beweist daher noch keinen aktiven ESU-Schutz.
Warum gehört eine geprüfte Datensicherung vor jede Migration?
Vor Upgrade, Neuinstallation oder Geräteaustausch werden geschäftliche Daten, lokale E-Mail-Archive, Browserzertifikate, Anwendungseinstellungen, Lizenzinformationen und Verschlüsselungsschlüssel erfasst. Eine Kopie auf einem einzigen angeschlossenen Laufwerk ist keine vollständige Sicherungsstrategie. Benötigt werden getrennte Sicherungen und ein Test, ob sich relevante Dateien und Anwendungen tatsächlich wiederherstellen lassen.

BitLocker-Wiederherstellungsschlüssel und Administratorzugänge werden unabhängig vom zu migrierenden Gerät verwahrt. Bei cloudbasierten Anwendungen ist zu prüfen, welche Daten nur lokal synchronisiert wurden. Für geschäftskritische Arbeitsplätze empfiehlt sich ein dokumentierter Rückfallweg: Falls das Upgrade scheitert, muss klar sein, wie der alte Zustand oder ein Ersatzarbeitsplatz innerhalb der tolerierbaren Ausfallzeit bereitgestellt wird.
Der Wechsel ist zugleich eine Gelegenheit, nicht mehr benötigte Konten, lokale Administratorrechte und veraltete Programme zu bereinigen. Das senkt die Angriffsfläche. Der Beitrag zum NIS-2-Selbstcheck für kleine Unternehmen erläutert, warum Inventarisierung, Zuständigkeiten und Wiederanlaufplanung auch unabhängig von einer unmittelbaren gesetzlichen Betroffenheit gute Sicherheitsbausteine sind.
Welche Datenschutz- und Compliance-Fragen entstehen?
Ein nicht mehr unterstütztes Betriebssystem ist nicht automatisch in jedem Fall ein isolierter Rechtsverstoß. Bei der Verarbeitung personenbezogener Daten verlangt Artikel 32 der Datenschutz-Grundverordnung geeignete technische und organisatorische Maßnahmen, die Risiko, Stand der Technik und Implementierungskosten berücksichtigen. Fehlende Sicherheitsupdates können diese Risikobewertung deutlich verschärfen.
Eine nachvollziehbare Dokumentation sollte festhalten, welche Geräte weiterlaufen, warum ein sofortiger Wechsel nicht möglich ist, welche Schutzmaßnahmen gelten und wann die Ablösung erfolgt. Dazu können Netzwerksegmentierung, eingeschränkte Benutzerrechte, reduzierte Internetnutzung, Anwendungsfreigaben und enges Monitoring gehören. Ob diese Maßnahmen ausreichen, hängt vom konkreten Einsatz ab und sollte bei sensiblen Daten fachlich sowie gegebenenfalls rechtlich geprüft werden.
Auch Verträge mit Auftraggebern oder Versicherern können Anforderungen an unterstützte Software und Patchstände enthalten. Eine Cyberversicherung ersetzt weder Updates noch eine ordnungsgemäße Sicherheitsorganisation. Unzutreffende Angaben in Risiko- oder Antragsfragen können problematisch sein. Deshalb werden tatsächlich eingesetzte Systeme und Übergangsmaßnahmen korrekt dokumentiert.
Welche Fehler kommen bei ESU-Projekten häufig vor?
Ein häufiger Fehler ist die Annahme, das Vorbereitungspaket habe den Rechner bereits eingeschrieben. Microsoft stellt ausdrücklich klar, dass KB5126256 nur Lizenzierungs- und Einschreibekomponenten vorbereitet. Ohne gültige Berechtigung und erfolgreiche Aktivierung fehlen die laufenden ESU-Updates.
Ebenso problematisch ist eine reine Beschaffungsentscheidung ohne Migrationsdatum. Wird jedes Jahr lediglich verlängert, steigen Kosten und technische Abhängigkeiten. Das ESU-Programm ist als Brücke gedacht. Budget, Zielsystem, Anwendungstest und Verantwortlichkeit gehören deshalb in denselben Beschluss.
Ein weiterer Fehler ist das Vermischen privater und gewerblicher ESU-Angebote. Die Verbraucheroption für persönliche PCs und das kommerzielle Lizenzmodell haben unterschiedliche Bedingungen und Verwaltungswege. Geschäftlich eingesetzte Geräte werden nicht einfach über eine private Microsoft-Konto-Lösung eingeplant, ohne die Lizenzbedingungen und betriebliche Verwaltung zu prüfen.
Schließlich darf ein erfolgreicher Start nach dem Upgrade nicht mit einer vollständigen Abnahme verwechselt werden. Druck, Exportfunktionen, Datenschnittstellen, Signaturen, Sicherung, Fernzugriff und Wiederherstellung werden getestet. Erst danach wird das alte Gerät sicher gelöscht oder als klar begrenztes Rückfallsystem offline aufbewahrt.
Fazit: ESU nur als kontrollierte Brücke verwenden
Windows 10 ESU kann kleinen Unternehmen zusätzliche Zeit verschaffen, wenn einzelne Fachanwendungen oder Geräte noch nicht migriert werden können. Das Programm liefert wichtige Sicherheitsupdates, ersetzt aber weder den normalen Support noch eine Modernisierungsstrategie. Mit dem Übergang in das zweite ESU-Jahr im Oktober 2026 wird die Verlängerung teurer und der verbleibende Planungshorizont kürzer.
Die belastbare Vorgehensweise beginnt mit einem vollständigen Inventar. Danach wird jedes Gerät einem Ziel zugeordnet: Upgrade, Austausch, befristete ESU-Nutzung oder Außerbetriebnahme. Für verbleibende ESU-Systeme werden Voraussetzungen, Lizenzierung, Aktivierung und Updateerfolg dokumentiert. Parallel laufen Anwendungstests, Datensicherung und ein verbindlicher Austauschplan. So wird aus einer kurzfristigen Supportverlängerung ein kontrollierter Übergang statt einer unbefristeten technischen Altlast.
Häufige Fragen zu Windows 10 ESU 2026
Die folgenden Antworten fassen die wichtigsten Abgrenzungen für kleine Unternehmen zusammen.
Läuft Windows 10 ohne ESU nach Oktober 2026 weiter?
Ja, das Betriebssystem wird nicht automatisch abgeschaltet. Ohne passende ESU-Berechtigung fehlen bei regulär ausgelaufenen Versionen jedoch die vorgesehenen erweiterten Sicherheitsupdates. Der Weiterbetrieb kann dadurch ein zunehmendes Sicherheits- und Compliance-Risiko darstellen.
Reicht die Installation von KB5126256 für ESU aus?
Nein. Das im September 2026 veröffentlichte Paket aktualisiert die Komponenten für Lizenzierung und Einschreibung. Microsoft weist ausdrücklich darauf hin, dass es weder automatisch einschreibt noch allein laufende ESU-Sicherheitsupdates bereitstellt.
Muss ein Betrieb beim Einstieg in Year 2 auch Year 1 bezahlen?
Nach Microsofts Programmbeschreibung sind die kommerziellen ESU-Jahre kumulativ. Ein später Einstieg in Year 2 umfasst daher auch die Kosten für Year 1. Maßgeblich sind die aktuellen Lizenzbedingungen und das konkrete Angebot des Vertriebspartners.
Welche Windows-10-Version ist für das Standard-ESU-Programm erforderlich?
Microsoft nennt Windows 10 Version 22H2 als Geräteanforderung für das reguläre kommerzielle ESU-Programm. LTSC-Varianten und bestimmte virtuelle oder cloudbasierte Szenarien besitzen eigene Lebenszyklen beziehungsweise Berechtigungsregeln.
Ist ESU günstiger als ein neuer PC?
Das lässt sich nicht pauschal beantworten. Neben der jährlich steigenden Lizenz zählen Hardwarealter, Ausfallrisiko, Arbeitszeit, Anwendungskompatibilität und verbleibende Nutzungsdauer. Für wenige Monate Übergang kann ESU sinnvoll sein; ohne festes Ablösedatum kann die Verlängerung unwirtschaftlich werden.
Darf ein ESU-Rechner weiterhin personenbezogene Daten verarbeiten?
ESU ist ein Sicherheitsbaustein, keine pauschale Datenschutzfreigabe. Erforderlich bleibt eine risikobasierte Beurteilung aller technischen und organisatorischen Maßnahmen. Datenarten, Vernetzung, Zugriffsschutz, Patchstand, Protokollierung und geplanter Ablösetermin sind dabei zu berücksichtigen.
Bildnachweis: Beitragsbild „Team bei der Planung einer Computerumstellung“ von Ivan S, Pexels-Foto-ID 7212946, Pexels-Fotoseite; zweites Bild „Externe Festplatte zur Datensicherung“ von Arina Krasnikova, Pexels-Foto-ID 5951759, Pexels-Fotoseite. Nutzung gemäß Pexels-Lizenz.

