в невозможности расшифровать данные при потере связи с сервером на котором лежал сертификат. разные админы, разнесённые датацентры... в одной сети сертификат в другой ящики, плюс пароль от ящика как часть шифра.
это просто защита от злоумышленника, спиздившего жесткий диск с сервера, например студента, устроившегося подработать в дата-центр заменой винтов в RAID