Es gibt keine signierten Iso Images in Debian in dem Sinne wie man es mit der Idee hinter Secure Boot vergleichen kann, wird auch gar nicht benötigt.
Secure Boot prüft die Validierung einer Signatur von etwas bootfähigem. Das wäre dann der Grub Bootloader im Zusammenspiel mit dem Linux Kernel. Wie das alles zusammen spielt ist auf der eingangs erwähnten Wiki Seite erklärt.
HP wird wie alle anderen Hersteller auch mit einem Subset an bekannten Schlüsseln kommen, die sind im UEFI/BIOS, bzw. im ROM dessen enthalten und können wie hier schön erwähnt auch verändert werden. Z.B durch eine UEFI/BIOS Aktualisierung. Was aber heute oft eine Grundeinstellung im UEFI ist, dass sogenannten Third-Party Schlüssel (und dazu zählt auch Debian) aus Gründen von Sicherheit nicht aktiviert bzw. benutzbar sind. Wo so eine Einstellung bei diesem Laptop verändert werden kann entzieht sich meiner Kenntnis. Wer mit aktuellen Lenovo X1 Modellen zu tun findet die Einstellung die man ändern muss z.B. in diesem Dokument
https://download.lenovo.com/pccbbs/mobi ... re_PCs.pdf
Also, gut möglich, dass man "nur" im UEFI/BIOS noch was frei geben muss. Ansonsten sind die Hinweise, dass es eine Fehlermeldung gibt sehr knapp um mehr deuten zu können.