по 1-ому пункту будет актуально для банковского приложения, но не для тестов. Был в нескольких банках, и стэк автотестов обычно решался внутри команды (с участием банковского QA лида, если он есть). Понятно, что если есть 100500 тестов на java8, ты скажешь, что хочешь обновить, то тебя пошлют, так как это долго, а не из-за того, что там секьюрити риски))
новые проекты никто не мешает в банках начинать на тех технологиях, на которые согласна команда.