Chiffrement disque (BitLocker, FileVault, LUKS), conteneurs (VeraCrypt), gestion centralisée des clés. La donnée au repos protégée même quand l'appareil est perdu, volé, ou jeté.
Sans gestion centralisée des clés de récupération, un poste perdu = potentielle perte de données ET incapacité de récupération. On déploie BitLocker + escrow AD/Intune. Pareil pour FileVault + JAMF/Intune.