Eu não sou advogado e não estou lhe dando conselhos legais. Este é ServerFault.com, também, não SuperLawyerOverflowFault.com. Eu também estou falando apenas sobre os Estados Unidos re: "América do Norte". O Canadá é gelado e assustador e eu não sei nada sobre isso.
Tendo dito isso, não conheço nenhum estado dos EUA em que a responsabilidade criminal entre em jogo simplesmente por não instalar patches. Da mesma forma, não conheço nenhum estado dos EUA que possa responsabilizar criminalmente o operador de um servidor por infecções de software mal-intencionado transmitidas por um computador comprometido.
Existem estados dos EUA em que é exigida a divulgação de violações de dados, e deixar de divulgar pode resultar em responsabilidade criminal. Mesmo que o seu servidor não esteja em tal estado, apenas o armazenamento de dados sobre pessoas localizadas em tal estado, onde a divulgação é necessária, pode criar o requisito de divulgação. Presumivelmente, se seus servidores foram comprometidos, pode-se argumentar que ocorreu uma violação de dados.
Eu ficaria mais preocupado com responsabilidade civil. Qualquer um pode processar qualquer outra pessoa por qualquer coisa a qualquer momento.