Aqui está a declaração da Microsoft sobre os Grupos Universais. Especialmente a parte em negrito refere-se a você:
Universal groups can be used anywhere in the same Windows forest. They are only available in a Native-mode enterprise. Universal groups may be an easier approach for some administrators because there are no intrinsic limitations on their use. Users can be directly assigned to Universal groups, they can be nested, and they can be used directly with access-control lists to denote access permissions in any domain in the enterprise.
Universal groups are stored in the global catalog (GC); this means that all changes made to these groups engender replication to all global catalog servers in the entire enterprise. Changes to universal groups must therefore be made only after a careful examination of the benefits of universal groups as compared to the cost of the increased global catalog replication load. If an organization has but a single, well-connected LAN, no performance degradation should be experienced, while widely dispersed sites might experience a significant impact. Typically, organizations using WANs should use Universal groups only for relatively static groups in which memberships change rarely.
O impacto no desempenho deve ser mínimo em um ambiente bem conectado, onde todos tenham acesso a catálogos globais.
O impacto no desempenho aumentará o tempo para fazer login e aumentará o tempo para avaliar ACLs em recursos se um catálogo global não puder ser alcançado ou se seus sites & As sub-redes são configuradas incorretamente para que você se comunique com servidores de catálogo global fora do seu próprio site. Além disso, haverá aumento da carga de replicação de catálogo global.
No entanto, sou obrigado a informar mais uma vez que o que você está fazendo é contra práticas recomendadas comumente aceitas.
Esta parte do que você disse: "... e minha ferramenta vai procurar a segurança certa por si só." Isso também me assusta.
Por isso, estou do lado de seus consultores de TI e acho que eles estão fazendo seu trabalho tentando persuadi-lo a seguir as práticas recomendadas geralmente aceitas em termos de design do AD.
Mas há a resposta para sua pergunta, independentemente disso.