Ed ecco la domanda:
Mettere il form qui sopra in un sottodominio non protetto (es. http://azienda1.dominio.it/) mi garantisce lo stesso che user e password
viaggeranno su connessione protetta https?
se la pagina di destinazione (action della form) è sotto https sì, ma è un sistema che sconsiglio in quanto gli utenti a giusta ragione vogliono vedere il certificato sulla pagina di compilazione della from
Oppure il form stesso deve trovarsi anche lui su https?
no, basta che sia la pagina di destinazione ma non è sicuro e soprattutto molti utenti non se saranno felici
Edit: questo sito di banking online usa la stessa tecnica. http://www.chase.com/
Questo vuol dire che posso stare tranquillo? (sto cercando il maggior numero di conferme per non prendermi poi degli insulti dai guru del settore

il problema lo risolvi in modo molto elegante acquistando un certificato wildchar che ti permette di mettere tutti i domini di 3° livello sotto https con un unico certificato.
Il certificato non è proprio a buon mercato ma personalmente su queste cose non risparmierei