A partir do Windows 8 / Server 2012, há novos logs de eventos para rastrear alterações nos armazenamentos de certificados:
Microsoft-Windows-CertificateServicesClient-Lifecycle-User/Operational
Microsoft-Windows-CertificateServicesClient-Lifecycle-System/Operational
Mais informações em TechNet
Infelizmente, eles não estão disponíveis no Windows 7.
O que você pode tentar é monitorar o acesso aos arquivos de chave privada, eles estão localizados em:
%USERPROFILE%\AppData\Roaming\Microsoft\Crypto\RSA\[UserA’s SID]\
Você pode ativar a auditoria nesse diretório, eu não faço isso há muito tempo, mas isso pode fornecer algumas dicas sobre o que está acontecendo.