С 2009 года многое изменилось, но я могу только найти ответы о том, что вам нужно использовать NamedParametersJDBCTemplate.
Для меня это работает, если я просто
db.query(sql, new MyRowMapper(), StringUtils.join(listeParamsForInClause, ","));
с использованием SimpleJDBCTemplate или JDBCTemplate