Уже обсудили?
https://github.com/systemd/systemd/issues/2402
Для Ъ: systemd по умолчанию монтирует efivarfs как rw, что якобы позволяет забриковать некоторые материнки с хреновыми прошивками просто командой rm от рута. Предложили монтировать по умолчанию как ro, на что Поттеринг ответил что так делать не будет, все остальные ССЗБ и закрыл обсуждение