Убедись, что в about:config обоих профилей security.enterprise_roots.enabled = false — иначе Firefox начнёт подтягивать корневой сертификат из системного хранилища, и смысл разделения пропадёт.
Вот не уверен, что в обоих... По-моему, это в основном профиле так лучше сделать, по той причине, как вы описали. А в профиле для банков лучше поставить true, чтобы браузер воспринял это как задачу принять сертификат минцифры за энтерпрайзный. То есть за такой, какие обычно по умолчанию в лисе не разрешены и на них надо давать разрешение там специально. А иначе, автоматически, лиса ведь сертификат от нашего производителя может и не зарегистрировать...