Você poderia implementar um servidor WSUS e usar a diretiva de grupo para apontar para o servidor WSUS em busca de atualizações e aprovar apenas as atualizações necessárias?
Isso pelo menos lhe daria controle central de quais atualizações estão instaladas nas estações de trabalho.