Ficamos um mês atrasados (é um ótimo número redondo) e também mantemos um grupo separado para máquinas que não devem ser reinicializadas automaticamente. Também fazemos um esforço específico para excluir service packs, novas versões do IE e outras atualizações importantes do sistema de gerenciamento de patches, considerando que, como elas constituem uma grande atualização, você deseja estar lá fisicamente veja isso acontecendo e responda a qualquer coisa que precise responder.
Você certamente deve considerar ter um grupo de teste de PCs que seja uma boa representação do que está por aí que não fica um mês atrasado (ou seja, obtenha os patches imediatamente). Dessa forma, se um patch causar problemas no nível do PC, você descobrirá o problema com rapidez suficiente e poderá fazer chamadas sobre como lidar com ele sem afetar todos os PCs.
Por fim, no WSUS, "atualizações cumulativas" são uma categoria separada de "atualizações críticas e de segurança", mas alguns patches recentes e vitais (Conficker, alguém?) foram classificados nesse cabeçalho, portanto, não perca !