A resposta existente está correta, pois a chave privada do EFS é protegida pela senha do usuário. No entanto, é possível configurar os Agentes de recuperação de dados do EFS que podem descriptografar qualquer arquivo criptografado pelo EFS em um sistema. Os certificados DRA são definidos via Diretiva de Grupo ou Diretiva de Segurança Local, se você não tiver um domínio.
Os DRAs têm esse acesso porque, quando um sistema recebe a chave pública dos DRAs, ele criptografa a chave simétrica de cada arquivo criptografado com a chave pública de cada DRA, além da chave pública do usuário. Portanto, os DRAs só podem recuperar arquivos criptografados se eles foram criados ou abertos após o registro do certificado.
Portanto, dependendo da sua configuração, pode ser possível recuperar os dados mesmo após a redefinição da senha do proprietário. As chaves DRA também são protegidas pela senha do DRA, mas um invasor astuto instala um certificado DRA para um novo usuário, espera que você toque nos arquivos de destino e tira proveito do certificado para descriptografá-los.
Observe que esta opção de recuperação não se aplica aos dados protegidos por DPAPI, pois a DPAPI não respeita os DRAs do EFS. Você sentirá alguma dor se precisar recuperar esses dados.