Laptops mit Snapdragon X sind für ihre lange Akkulaufzeit bekannt, und viele davon werden als Copilot+ PC verkauft. Ab Werk sind sie ordentlich geschützt: Anmeldung per Windows Hello und oft bereits aktive Verschlüsselung. Ein Passwort, ohne das Windows gar nicht erst startet, lohnt sich trotzdem.
Hier erfahren Sie, was einen ARM-Laptop standardmäßig schützt, wo die Lücken liegen und wie Sie ein Startpasswort einrichten.
Was sind Windows-on-ARM-Laptops?
Snapdragon-X-Prozessoren nutzen die ARM-Architektur statt x86/x64 wie die gewohnten Chips von Intel und AMD. Auf ihnen läuft eine 64-Bit-Version von Windows 11 für ARM. Gewöhnliche Programme laufen entweder als ARM-Version oder über die eingebaute Emulation.
Anders ist es bei Software, die beim Systemstart arbeitet: Hier hilft keine Emulation, sie muss eigens für ARM entwickelt sein. Achten Sie deshalb bei einem Bootschutz für so ein Gerät darauf, dass er Windows on ARM unterstützt.
Copilot+ PC ist die Bezeichnung von Microsoft für Laptops mit eigenem KI-Prozessor (NPU). Die ersten Modelle hatten Snapdragon X, inzwischen gibt es Copilot+ PCs aber auch mit Intel und AMD. Hier geht es um die ARM-Modelle.
Welcher Schutz schon vorhanden ist
Windows Hello
Anmeldung per Gesicht, Fingerabdruck oder PIN. Das ist bequem und sicherer als ein kurzes Passwort, schützt aber nur die Anmeldung bei Windows.
Geräteverschlüsselung und BitLocker
Auf neuen Laptops ist die Verschlüsselung des Systemlaufwerks oft schon ab Werk aktiv: unter Windows Home als Geräteverschlüsselung, unter Pro als BitLocker. Oft, aber nicht immer: Das hängt von der Windows-Edition ab und davon, wie der Laptop beim ersten Start eingerichtet wurde.
So prüfen Sie es:
- Öffnen Sie „Einstellungen“ > „Datenschutz und Sicherheit“ > „Geräteverschlüsselung“. Unter Pro finden Sie die BitLocker-Einstellungen auch über die Suche im Startmenü.
- Prüfen Sie, ob die Verschlüsselung eingeschaltet ist.
- Suchen Sie den Wiederherstellungsschlüssel. Er wird in der Regel im Microsoft-Konto gespeichert. Bewahren Sie eine Kopie getrennt vom Laptop auf: Ohne den Schlüssel können Sie nach einem Firmware-Update oder einem Hardwaretausch den Zugriff auf Ihre Daten verlieren.
Secure Boot
Secure Boot ist standardmäßig aktiv: Die Firmware startet nur Bootloader mit vertrauenswürdiger Signatur. Das schützt die Startkette vor Manipulation, deshalb sollte Secure Boot eingeschaltet bleiben.
Warum ein Passwort vor dem Windows-Start trotzdem hilft
Windows Hello und das Windows-Passwort schützen die Anmeldung, nicht den Systemstart. Mit der üblichen Geräteverschlüsselung wird das Laufwerk beim Einschalten automatisch entsperrt, und Windows startet bis zum Sperrbildschirm. Wer den Laptop in die Hände bekommt, hat ein laufendes System vor sich, und alles hängt am Anmeldebildschirm.
Ein Startpasswort ist eine zusätzliche Hürde:
- ohne das Passwort startet Windows nicht, ein Fremder sieht nicht einmal den Anmeldebildschirm;
- das Passwort wird auch abgefragt, wenn das Laufwerk in einem anderen Computer steckt oder das Programm deinstalliert wurde;
- im versteckten Schutzmodus erscheint keine Passwortabfrage, und der Laptop wirkt wie eingefroren;
- ein UEFI-Passwort gibt es nicht bei jedem ARM-Modell, ein Startpasswort richten Sie dagegen in Windows ein, unabhängig vom Firmware-Menü.

Disk Password Protection 5.6 auf einem ARM-Laptop
Disk Password Protection fragt ein Passwort ab, bevor das Betriebssystem startet. Ab Version 5.6 eignet sich das Programm für Snapdragon-Laptops:
- 64-Bit-Windows on ARM wird unterstützt;
- die UEFI-Module sind mit dem Zertifikat Microsoft UEFI CA 2023 signiert, das neue Computer voraussetzen, daher bleibt Secure Boot aktiv;
- das Bootschutzmodul ist auf UEFI-Systemen mit BitLocker kompatibel, die Geräteverschlüsselung muss also nicht ausgeschaltet werden;
- das Passwort wird mit PBKDF2 geprüft, was das Durchprobieren von Passwörtern stark verlangsamt.
Wichtig bei Secured-core PCs. Auf manchen Laptops, vor allem auf Secured-core PCs (dazu gehören viele Copilot+ PCs), vertraut die UEFI-Firmware ab Werk keinen Modulen von Drittanbietern, die mit der Microsoft UEFI CA signiert sind. Dann müssen Sie vor der Installation des Bootschutzes in den UEFI-Einstellungen die Option aktivieren, die die Microsoft-UEFI-CA für Drittanbieter zulässt. Wie sie heißt, hängt vom Hersteller ab. Secure Boot bleibt dabei eingeschaltet. Finden Sie keine solche Option, fragen Sie beim Hersteller nach. Testen Sie den Bootschutz zuerst auf Ihrem Gerät und halten Sie den BitLocker-Wiederherstellungsschlüssel bereit: Ist die Geräteverschlüsselung aktiv, kann schon eine Änderung der UEFI-Einstellungen die BitLocker-Wiederherstellung auslösen.
Mehr dazu in der Meldung zu Disk Password Protection 5.6.
So richten Sie das Startpasswort ein
- Laden Sie Disk Password Protection herunter und installieren Sie das Programm.
- Stellen Sie vorher sicher, dass der BitLocker-Wiederherstellungsschlüssel gespeichert und griffbereit ist.
- Wählen Sie im Hauptfenster das Systemlaufwerk und dann „Bootschutz installieren…“.
- Geben Sie das Passwort zweimal ein. Bei Bedarf legen Sie einen „Passworthinweis“ fest. Soll keine Passwortabfrage zu sehen sein, setzen Sie das Häkchen bei „Versteckten Schutzmodus aktivieren“.
- Klicken Sie auf „OK“ und starten Sie den Laptop neu. Vor dem Start von Windows erscheint nun die Passwortabfrage.

Das Passwort tippen Sie auf der Laptoptastatur ein, daher eignet sich eine lange Passphrase aus mehreren Wörtern besser als eine kurze Zeichenfolge. Eine ausführliche Anleitung finden Sie im Beitrag, wie Sie ein Passwort beim Starten des PCs einrichten, alle Optionen auf der Seite zum Bootschutz.
UEFI-Einstellungen auf ARM-Laptops
Das UEFI-Setup von ARM-Laptops unterscheidet sich stark von Modell zu Modell und bietet mitunter weniger Optionen als gewohnt. Bei manchen Modellen lassen sich ein UEFI-Passwort festlegen und der Start von USB sperren, bei anderen fehlen diese Punkte. Ein Blick in die Dokumentation des Herstellers hilft.
Wenn die Optionen vorhanden sind, nutzen Sie sie:
- legen Sie ein UEFI-Administratorpasswort fest;
- deaktivieren Sie den Start von USB und externen Laufwerken;
- lassen Sie Secure Boot eingeschaltet.
Das ist wichtig, denn beim Start von einem USB-Stick erscheint die Passwortabfrage von Disk Password Protection nicht. Lässt sich der USB-Start nicht sperren, schützt die Geräteverschlüsselung die Daten: Ohne Schlüssel sind sie auch vom USB-Stick aus nicht lesbar.
Partitionen verstecken
Neben dem Startpasswort kann Disk Password Protection Partitionen verstecken. Das Programm entfernt den Eintrag der Partition aus der Partitionstabelle: Windows und andere Programme sehen sie nicht, und die Datenträgerverwaltung zeigt an ihrer Stelle nicht zugeordneten Speicher. Die Partition bleibt auch auf anderen Computern und nach der Deinstallation versteckt. Um sie wieder sichtbar zu machen, brauchen Sie Disk Password Protection und das Passwort.
Auf einem ARM-Laptop liegen meist alle Daten auf der Systempartition C:, und die Partition mit dem laufenden Windows lässt sich nicht verstecken. Nützlich ist die Funktion für eine eigene Datenpartition oder ein externes Laufwerk. Mehr dazu im Beitrag Partition verstecken.
Was Disk Password Protection nicht tut
- Es verschlüsselt keine Daten. Daten auf einer versteckten Partition lassen sich mit Datenrettungsprogrammen finden. Für die Verschlüsselung auf einem ARM-Laptop nutzen Sie die eingebaute Geräteverschlüsselung oder BitLocker.
- Es verhindert keinen Start von USB. Deshalb sind ein UEFI-Passwort und ein gesperrter USB-Start wichtig, sofern Ihr Modell sie anbietet.
- Es gibt kein Masterpasswort. Wählen Sie ein Passwort, das Sie nicht vergessen, und legen Sie einen Hinweis fest.
Ein solides Konzept für ARM-Laptops: Geräteverschlüsselung oder BitLocker mit gesichertem Wiederherstellungsschlüssel, Windows Hello für die Anmeldung, ein Startpasswort von Disk Password Protection und, wo möglich, ein UEFI-Passwort mit gesperrtem USB-Start.
Häufige Fragen
Kann man bei einem Snapdragon-Laptop ein Passwort beim Einschalten festlegen?
Ja. Manche Modelle bieten ein UEFI-Passwort. Außerdem unterstützt Disk Password Protection 5.6 64-Bit-Windows on ARM und fragt ein Passwort vor dem Windows-Start ab.
Ist die Verschlüsselung auf Copilot+ PCs standardmäßig aktiv?
Oft, aber nicht immer. Prüfen Sie es unter „Einstellungen“ > „Datenschutz und Sicherheit“ > „Geräteverschlüsselung“ und sichern Sie den Wiederherstellungsschlüssel.
Muss ich Secure Boot für Disk Password Protection ausschalten?
Nein. Die UEFI-Module der Version 5.6 sind mit Microsoft UEFI CA 2023 signiert und funktionieren mit aktivem Secure Boot. Auf manchen Geräten, etwa Secured-core PCs, müssen Sie dafür vorher in den UEFI-Einstellungen die Microsoft-UEFI-CA für Drittanbieter zulassen.
Funktioniert Disk Password Protection zusammen mit BitLocker?
Ja. In Version 5.6 ist das Bootschutzmodul auf UEFI-Systemen mit BitLocker kompatibel. Die Verschlüsselung schützt die Daten, das Startpasswort verhindert den Systemstart.
Ersetzt ein Startpasswort die Verschlüsselung?
Nein. Disk Password Protection verschlüsselt keine Daten, daher sollte die Geräteverschlüsselung oder BitLocker eingeschaltet bleiben.