Sí, los macs de silicona de Apple siempre encriptan la unidad, tanto si se necesita tu cuenta para desencriptarla como si no. Es instantáneo habilitar y deshabilitar y aquí hay un documento técnico moderadamente profundo sobre ello con algunos buenos resúmenes que son de buena lectura.
A alto nivel, el VEK existe y al habilitar FileVault se establece un KEK que luego se necesita para arrancar el SO, ya que la unidad necesita su contraseña antes de que el SO pueda descifrarse y arrancar.
El contenido del volumen y los metadatos se encriptan con esta clave de encriptación del volumen, que se envuelve con la clave de clase. La clave de clase está protegida por una combinación de la contraseña del usuario y el UID del hardware cuando FileVault está activado.
![eked with FileVault enabled for hardware storage encryption]()