J'ai déjà été confronté à des problèmes similaires.
Cela dit, votre organisation ne semble pas si différente de la normale. Beaucoup de petites entreprises sont structurées exactement comme vous le décrivez.
Si vous voulez vraiment restructurer, la meilleure solution que j'ai trouvée est de configurer une OU avec le blocage de l'héritage des stratégies de groupe au niveau approprié, puis d'appliquer uniquement les GPO dont vous avez besoin directement à cette OU.
Pour le problème spécifique des sites de confiance IE, créez une GPO dédiée et liez-la au niveau du domaine. Utilisez Préférences de stratégie de groupe > Paramètres Windows > Registre pour définir les sites de confiance.