Geht aber auch einfacher, es tiefer zu verschachteln wäre eigentlich die uneffetivste Lösung (zudem müsstest du dann auch komplett die Vererbung ausstellen), du müsstest dann einzelene Richtlinien wieder an verschiedene OU's übergeben!
Kannst im Prinzip alle Benutzer in die selbe OU packen, dann in die Eigenschaften der Richtlinie gehen und noch mal in die Eigenschaften der zugewiesenen Software. Dort die Sicherheitseinstellungen aufrufen und die User (bzw. Gruppe), denen die Software nicht zugewiesen werden soll dort eintragen, und dort gibt es dann einen Punkt "Gruppenrichtlinie übernehme", dort einfach für die User/Gruppe "verweigern" auswählen.
Das ganze sollte man natürlich gut dokumentieren, hilft ungemeine bei einer späteren Fehlersuche, da sprech ich aus Erfahrung