Da HBCI-PIN/TAN in der Praxis nur via HTTPS vorkommt, existiert auch keine Moeglichkeit, das unverschluesselt zu machen. Wenn du also nicht extra hierfuer Code aendern moechtest, wirst du wohl nicht drumrum kommen, den Tomcat entweder so zu konfigurieren, dass er HTTPS macht oder aber einen Apache mit HTTPS "davorzustellen", der als Wrapper dient.
BTW: Was moechtest du an Hibiscus denn eigentlich aendern?