La actualización acumulativa de agosto de Windows 11 (KB5121003, publicada el 11 de agosto de 2026 como parte del Patch Tuesday, builds 26100.9165 y 26200.9165 para 24H2/25H2) extiende Enhanced Sign-in Security (ESS) —la capa de biometría aislada por hardware/TPM/VBS de Windows Hello, hasta ahora limitada a sensores integrados certificados— a lectores de huellas dactilares USB externos compatibles. Es una función pequeña en apariencia pero con un efecto práctico real: cualquier PC de sobremesa sin sensor de huellas integrado puede tener, por primera vez, el mismo nivel de aislamiento de seguridad biométrica que un portátil premium con sensor de fábrica. Este tutorial cubre cómo activarlo.
Cómo activar Windows Hello ESS con un lector de huellas USB externo (KB5121003)
Confirma que tienes la actualización instalada
Comprueba tu build de Windows 11 — necesitas 26100.9165 (24H2) o 26200.9165 (25H2) o superior.
winver
Si tu build es anterior, instala las actualizaciones pendientes desde Configuración → Windows Update antes de continuar.
Verifica que tu lector de huellas externo está certificado para ESS
No todo lector USB de huellas sirve — necesita cumplir la certificación ESS de Microsoft, el mismo estándar que ya exigían los sensores integrados de portátiles compatibles con esta función. Antes de comprar uno pensando en esto, confirma en la ficha del producto o en la documentación del fabricante que indica compatibilidad explícita con Windows Hello Enhanced Sign-in Security, no solo "compatible con Windows Hello" a secas.
Conecta el lector y accede a las opciones de inicio de sesión
Configuración → Cuentas → Opciones de inicio de sesión.
Activa Seguridad de inicio de sesión mejorada
Dentro de Opciones de inicio de sesión, busca "Seguridad de inicio de sesión mejorada" (Enhanced Sign-in Security) y actívala si no lo estaba ya. Con el lector externo certificado conectado, Windows debería reconocerlo como dispositivo compatible con ESS automáticamente.
Registra tu huella en Reconocimiento de huellas (Windows Hello)
Sigue el asistente estándar de registro de huella dactilar. Si el lector está correctamente certificado y reconocido, el asistente indicará que el registro se realiza con la protección de ESS activa — si no ves esa indicación, revisa que el firmware del lector esté actualizado antes de seguir.
Configura el PIN de respaldo (sigue siendo obligatorio)
ESS no elimina la necesidad de un PIN de respaldo — sigue siendo el método de recuperación si el lector falla o no está disponible. Configúralo si no lo tenías ya, con la misma política de complejidad que uses para el resto de tus credenciales locales.
Conclusión
ESS no es Windows Hello a secas — es la variante que aísla la verificación biométrica en hardware dedicado (TPM/VBS), fuera del alcance de un malware que comprometa el sistema operativo. Extenderlo a lectores USB externos certificados cierra una brecha real entre portátiles con sensor integrado y equipos de sobremesa que hasta ahora se quedaban con biometría de menor garantía o sin biometría en absoluto. El paso más importante de este tutorial no es técnico: es comprobar que tu lector concreto está certificado ESS antes de comprarlo, porque no todos los lectores USB de huellas lo están.



