Solución rápida: Una vez que Smart App Control se establece en Off, Windows bloquea la posibilidad de volver a cambiarlo a On hasta una instalación limpia. Solución alternativa: editar el registro HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy → VerifiedAndReputablePolicyState = 1, luego reiniciar — SAC se vuelve a habilitar en modo de evaluación sin reinstalar.
Smart App Control (SAC) es la capa de reputación de aplicaciones de Windows 11 que bloquea archivos EXE no confiables. Funciona en tres estados: Evaluating (el predeterminado para instalaciones nuevas, Windows observa tu uso para decidir si activarlo), On (bloquea aplicaciones sin firmar o no verificadas) o Off. Microsoft diseñó el interruptor como de una sola dirección: una vez que lo desactivas, la interfaz de Configuración oculta el interruptor para evitar volver a habilitarlo, bajo la suposición de que volver a habilitarlo comprometería la garantía de evaluación. Una edición del registro revierte eso.
Afecta a: Smart App Control de Windows 11 (22H2 o posterior).
Tiempo de solución: ~10 minutos (edición del registro + reinicio).
Qué causa esto
La lógica de decisión de Smart App Control se almacena en un único valor del registro: VerifiedAndReputablePolicyState en HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy. Tres valores válidos: 0 = Off, 1 = Evaluation, 2 = Enforcement (On). La interfaz de Configuración normalmente controla este valor, pero solo permite transiciones de Evaluation a On u Off, y de On a Off — nunca al revés. Escribir el valor directamente omite la restricción de la interfaz.
Advertencia: volver a habilitar SAC después de un uso extensivo de aplicaciones sin firmar hará que esas aplicaciones no se ejecuten, porque SAC solo confía en código firmado y en la nube de reputación de Microsoft. Planea probar SAC con las aplicaciones que realmente usas antes de comprometerte.
Método 1: Edición del registro para volver a habilitar Smart App Control
La ruta directa. Funciona en cualquier instalación de Windows 11 22H2+ independientemente del estado previo de SAC.
- Presiona
Win + R, escriberegedit, presiona Enter. - Navega a
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CI\Policy. - Busca VerifiedAndReputablePolicyState (DWORD).
- Haz doble clic. Para volver a habilitar en modo de evaluación (recomendado para el primer intento): establece el valor 1. Para aplicación completa: establece el valor 2.
- Haz clic en OK. Cierra el Editor del Registro.
- Reinicia. El cambio requiere un reinicio porque SAC se inicializa durante el arranque.
- Después de reiniciar, abre Configuración → Privacidad y seguridad → Seguridad de Windows → Control de aplicaciones y navegador → Configuración de Smart App Control. El estado debe mostrar Evaluation o On según tu valor del registro.
Esto funciona sin una instalación limpia. El interruptor en la interfaz de Configuración puede seguir apareciendo oculto, pero la aplicación subyacente de SAC está activa según el valor del registro.
Método 2: Restablecer la aplicación Seguridad de Windows y dejar que la evaluación comience de nuevo
Para cuando el Método 1 no surte efecto debido a un estado de seguridad dañado.
- Abre Configuración → Aplicaciones → Aplicaciones instaladas. Busca Seguridad de Windows.
- Haz clic en el menú de tres puntos → Opciones avanzadas.
- Desplázate hacia abajo hasta Restablecer. Haz clic en Restablecer → confirma.
- Abre Terminal (Administrador) y ejecuta:
Get-AppxPackage Microsoft.SecHealthUI | Reset-AppxPackage - Reinicia.
- Aplica de nuevo la edición del registro del Método 1.
- Reinicia una vez más.
Esto restablece el estado interno de la interfaz de Seguridad en caso de que configuraciones obsoletas estén bloqueando que el cambio del registro se refleje en la interfaz.
Método 3: Instalación limpia con la evaluación de SAC habilitada (último recurso)
Si los Métodos 1 y 2 fallan. Úsalo si necesitas el comportamiento canónico de SAC con integración completa en la interfaz.
- Haz copia de seguridad de los datos: documentos, estado de sincronización de OneDrive, marcadores del navegador, claves de licencia de aplicaciones.
- Descarga la ISO de Windows 11 desde microsoft.com mediante la Herramienta de creación de medios o la descarga directa.
- Arranca desde la ISO y elige Personalizada: Instalar solo Windows (avanzado). Esto borra la instalación existente en lugar de actualizarla.
- Durante la configuración de OOBE, SAC se habilita automáticamente en modo de evaluación para instalaciones nuevas.
- Después de la instalación, verifica en Configuración → Privacidad y seguridad → Seguridad de Windows → Control de aplicaciones y navegador → Configuración de Smart App Control. Estado: Evaluation.
- Usa el equipo con normalidad durante 1–2 semanas. SAC observa silenciosamente qué aplicaciones inicias.
- Si SAC determina que tu uso es compatible, se promueve automáticamente a On. Si determina que ejecutas demasiadas aplicaciones sin firmar, se desactiva automáticamente.
La contrapartida: borrado completo de datos y reinstalación. Úsalo solo si la integración de SAC importa más que la preservación de datos.
Cómo verificar que la solución funcionó
- Abre Configuración → Privacidad y seguridad → Seguridad de Windows → Control de aplicaciones y navegador → Configuración de Smart App Control. El estado muestra Evaluation o On, no Off.
- Ejecuta
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Policy"en PowerShell. VerifiedAndReputablePolicyState debe ser 1 o 2. - Intenta iniciar una aplicación sin firmar que tengas disponible. SAC debería pedirte confirmación o bloquearla silenciosamente (según el modo de evaluación o de aplicación).
Si nada de esto funciona
Si el valor del registro se restablece a 0 después de reiniciar, un servicio de seguridad lo está sobrescribiendo. Causa común: los productos antivirus de terceros (Norton, McAfee, Kaspersky) tienen políticas que desactivan SAC porque quieren que su propio escáner sea el principal. Desinstala temporalmente el antivirus de terceros, repite el Método 1 y verifica que el valor persista. Para equipos gestionados por la empresa, la Directiva de grupo puede forzar SAC desactivado — verifica mediante gpresult /h C:\gpresult.html → Configuración del equipo → Componentes de Windows → Smart App Control. Si aparece una directiva, TI gestiona esta configuración; no puedes anularla sin escalada de administrador. Para equipos que se actualizaron desde Windows 10 en lugar de instalar Windows 11 limpiamente, es posible que SAC nunca se haya aprovisionado — la clave del registro puede no existir, y SAC realmente no está disponible sin una instalación limpia.
Conclusión: Un valor del registro controla el estado de Smart App Control — establece VerifiedAndReputablePolicyState en 1 para Evaluation o 2 para On, reinicia, y omites la restricción de “se requiere instalación limpia”.