Минимальный расклад (как писалось выше):
1. Отключение загрузки с любых носителей, кроме HDD
2. Пароль на БИОС + опечатывание корпусов.
3. Отключить локального админа. Включить можно потом с любого загрузочного диска. Пароль от БИОС вы знаете
4. Администратривные меры. То есть, пойманного с поличным наказать лишением премии или других бонусов. ИМХО самый действенный метод.
Но сначала нужно убедить руководство в необходимости этих мер. Иначе могут возникнуть проблемы, уже у вас.
Шифровать я бы не стал. Это очень большой гемморой. Возни много, есть риск потери данных. Дополнительная нагрузка на рабочие станции итд